CVE-2024-10681: Wykonanie dowolnego shortcode w wtyczce ARMember dla WordPress

Podatność CVE-2024-10681 w wtyczce ARMember dla WordPress umożliwia wykonanie dowolnego shortcode przez użytkowników z dostępem subskrybenta i wyższym.
CVE-2024-10681CVSS 6.3Web

CVE-2024-10681: Wykonanie dowolnego shortcode w wtyczce ARMember dla WordPress

Podatność CVE-2024-10681 w wtyczce ARMember dla WordPress umożliwia wykonanie dowolnego shortcode przez użytkowników z dostępem subskrybenta i wyższym.

CVSS
6.3 MEDIUM
EPSS
28.39%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka ARMember dla WordPress, odpowiedzialna za zarządzanie członkostwem i ograniczeniami treści, jest podatna na wykonanie dowolnego shortcode w wersjach do 4.0.51 włącznie. Podatność wynika z braku odpowiedniej walidacji wartości przed wywołaniem funkcji do_shortcode, co umożliwia uwierzytelnionym użytkownikom z poziomem subskrybenta lub wyższym uruchamianie nieautoryzowanych shortcode.

Wpływ biznesowy

Atakujący z dostępem subskrybenta mogą wykorzystać tę lukę do wykonania nieautoryzowanych shortcode, co może prowadzić do eskalacji uprawnień, manipulacji treścią lub innych działań zagrażających integralności i bezpieczeństwu witryny. Może to skutkować naruszeniem danych lub zakłóceniem działania serwisu, wpływając negatywnie na reputację i zaufanie użytkowników.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki ARMember i zaktualizować ją do najnowszej dostępnej wersji, jeśli jest dostępna poprawka. W przypadku braku aktualizacji zaleca się ograniczenie dostępu użytkowników do niezbędnego minimum, przegląd logów pod kątem podejrzanych działań oraz monitorowanie witryny pod kątem nieautoryzowanych zmian. Warto również rozważyć zastosowanie dodatkowych mechanizmów zabezpieczających shortcode.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS