Luka wtyczki WP Photo Album Plus umożliwiająca wykonanie dowolnych shortcode'ów
Wtyczka WP Photo Album Plus do WordPressa ma lukę umożliwiającą wykonanie dowolnych shortcode'ów przez atakujących. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 7.3 HIGH
- EPSS
- 72.92%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- wp photo album plus
Co wiadomo
Wtyczka WP Photo Album Plus dla WordPressa do wersji 8.8.08.007 włącznie zawiera lukę pozwalającą na wykonanie dowolnych shortcode'ów przez niezalogowanych użytkowników za pomocą akcji AJAX getshortcodedrenderedfenodelay. Problem wynika z braku odpowiedniej walidacji wartości przed wywołaniem funkcji do_shortcode.
Wpływ biznesowy
Luka o wysokim poziomie ryzyka (CVSS 7.3) umożliwia atakującym wykonanie dowolnych shortcode'ów bez uwierzytelnienia, co może prowadzić do eskalacji uprawnień, ujawnienia danych lub innych nieautoryzowanych działań na stronie WordPress. Operatorzy stron korzystających z tej wtyczki powinni potraktować problem priorytetowo, aby uniknąć potencjalnych naruszeń bezpieczeństwa i zakłóceń w działaniu serwisu.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki WP Photo Album Plus u jej dostawcy oraz ich instalację. W międzyczasie warto ograniczyć dostęp do funkcji AJAX, monitorować logi serwera pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki, jeśli aktualizacja nie jest możliwa. Priorytetowo traktuj działania minimalizujące ekspozycję na atak.