Luka wtyczki The Grid Plus dla WordPress umożliwia wykonanie dowolnych shortcode'ów

Wtyczka The Grid Plus do WordPressa ma lukę umożliwiającą nieautoryzowane wykonanie shortcode'ów. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2024-10910CVSS 7.3Web

Luka wtyczki The Grid Plus dla WordPress umożliwia wykonanie dowolnych shortcode'ów

Wtyczka The Grid Plus do WordPressa ma lukę umożliwiającą nieautoryzowane wykonanie shortcode'ów. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
7.3 HIGH
EPSS
43.97%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka The Grid Plus – Unlimited grid layout dla WordPressa do wersji 1.3.5 włącznie posiada lukę umożliwiającą nieautoryzowanym atakującym wykonanie dowolnych shortcode'ów poprzez akcję AJAX grid_plus_load_by_category. Problem wynika z braku odpowiedniej walidacji wartości przed wywołaniem funkcji do_shortcode.

Wpływ biznesowy

Atakujący mogą wykorzystać tę lukę do uruchomienia dowolnego shortcode'a, co może prowadzić do eskalacji uprawnień, ujawnienia danych lub innych nieautoryzowanych działań na stronie. Właściciele stron i operatorzy IT powinni traktować tę lukę jako poważne zagrożenie, zwłaszcza w środowiskach z publicznym dostępem do WordPressa i zainstalowaną wtyczką The Grid Plus.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki The Grid Plus i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do funkcji AJAX grid_plus_load_by_category, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki. Priorytetem jest minimalizacja ekspozycji i szybka reakcja na potencjalne incydenty.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS