Luka wtyczki InPost Gallery dla WordPress umożliwia wykonanie dowolnych shortcode'ów
Wtyczka InPost Gallery umożliwia wykonanie dowolnych shortcode'ów przez subskrybentów. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 6.3 MEDIUM
- EPSS
- 43.76%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- inpost gallery
Co wiadomo
Wtyczka InPost Gallery dla WordPress do wersji 2.1.4.2 włącznie posiada lukę pozwalającą na wykonanie dowolnych shortcode'ów przez uwierzytelnionych użytkowników z poziomem subskrybenta lub wyższym. Problem wynika z braku odpowiedniej walidacji danych w akcji AJAX inpost_gallery_get_shortcode_template.
Wpływ biznesowy
Atakujący z dostępem subskrybenta mogą wykorzystać lukę do wykonania nieautoryzowanych shortcode'ów, co może prowadzić do eskalacji uprawnień lub wykonania niepożądanych działań w witrynie. Może to wpłynąć na integralność i bezpieczeństwo serwisu oraz zasobów IT obsługujących WordPress.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki InPost Gallery i ich instalację. W przypadku braku łatki należy ograniczyć dostęp użytkowników do poziomu subskrybenta lub wyższego oraz monitorować logi pod kątem podejrzanych wywołań AJAX. Warto również rozważyć tymczasowe wyłączenie wtyczki do czasu wdrożenia poprawki.