Luka wtyczki The Grid Plus dla WordPress umożliwia wykonanie dowolnych shortcode'ów
Wtyczka The Grid Plus do WordPressa ma lukę umożliwiającą nieautoryzowane wykonanie shortcode'ów. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 7.3 HIGH
- EPSS
- 43.97%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka The Grid Plus – Unlimited grid layout dla WordPressa do wersji 1.3.5 włącznie posiada lukę umożliwiającą nieautoryzowanym atakującym wykonanie dowolnych shortcode'ów poprzez akcję AJAX grid_plus_load_by_category. Problem wynika z braku odpowiedniej walidacji wartości przed wywołaniem funkcji do_shortcode.
Wpływ biznesowy
Atakujący mogą wykorzystać tę lukę do uruchomienia dowolnego shortcode'a, co może prowadzić do eskalacji uprawnień, ujawnienia danych lub innych nieautoryzowanych działań na stronie. Właściciele stron i operatorzy IT powinni traktować tę lukę jako poważne zagrożenie, zwłaszcza w środowiskach z publicznym dostępem do WordPressa i zainstalowaną wtyczką The Grid Plus.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki The Grid Plus i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do funkcji AJAX grid_plus_load_by_category, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki. Priorytetem jest minimalizacja ekspozycji i szybka reakcja na potencjalne incydenty.