Luka wtyczki InPost Gallery dla WordPress umożliwia wykonanie dowolnych shortcode'ów

Wtyczka InPost Gallery umożliwia wykonanie dowolnych shortcode'ów przez subskrybentów. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2024-11002CVSS 6.3Web

Luka wtyczki InPost Gallery dla WordPress umożliwia wykonanie dowolnych shortcode'ów

Wtyczka InPost Gallery umożliwia wykonanie dowolnych shortcode'ów przez subskrybentów. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
6.3 MEDIUM
EPSS
43.76%
Aktywnie wykorzystywana
brak w KEV
Produkt
inpost gallery

Co wiadomo

Wtyczka InPost Gallery dla WordPress do wersji 2.1.4.2 włącznie posiada lukę pozwalającą na wykonanie dowolnych shortcode'ów przez uwierzytelnionych użytkowników z poziomem subskrybenta lub wyższym. Problem wynika z braku odpowiedniej walidacji danych w akcji AJAX inpost_gallery_get_shortcode_template.

Wpływ biznesowy

Atakujący z dostępem subskrybenta mogą wykorzystać lukę do wykonania nieautoryzowanych shortcode'ów, co może prowadzić do eskalacji uprawnień lub wykonania niepożądanych działań w witrynie. Może to wpłynąć na integralność i bezpieczeństwo serwisu oraz zasobów IT obsługujących WordPress.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki InPost Gallery i ich instalację. W przypadku braku łatki należy ograniczyć dostęp użytkowników do poziomu subskrybenta lub wyższego oraz monitorować logi pod kątem podejrzanych wywołań AJAX. Warto również rozważyć tymczasowe wyłączenie wtyczki do czasu wdrożenia poprawki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS