CVE-2024-10261: podatność na wykonanie dowolnego shortcode w wtyczce Paid Membership Subscriptions
Wtyczka Paid Membership Subscriptions do WordPress ma podatność na wykonanie dowolnych shortcode'ów. Zalecana szybka aktualizacja i monitoring.
- CVSS
- 7.3 HIGH
- EPSS
- 36.1%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- membership \& content restriction - paid member subscriptions
Co wiadomo
Wtyczka Paid Membership Subscriptions dla WordPress do zarządzania subskrypcjami i ograniczeniami treści jest podatna na wykonanie dowolnych shortcode'ów przez nieautoryzowanych użytkowników w wersjach do 2.13.0 włącznie. Luka wynika z braku odpowiedniej walidacji wartości przed wywołaniem funkcji do_shortcode.
Wpływ biznesowy
Podatność o wysokim poziomie ryzyka (CVSS 7.3) umożliwia atakującym wykonanie dowolnych shortcode'ów, co może prowadzić do nieautoryzowanych działań na stronie, potencjalnie wpływając na integralność i dostępność usług. Operatorzy stron korzystających z tej wtyczki powinni traktować tę lukę priorytetowo, zwłaszcza w środowiskach z publicznym dostępem.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u dostawcy i ich wdrożenie. W przypadku braku łatki należy ograniczyć ekspozycję wtyczki, monitorować logi pod kątem podejrzanej aktywności oraz przeprowadzić przegląd uprawnień użytkowników. Priorytetem jest szybka reakcja na potencjalne próby wykorzystania luki.