CVE-2024-11036: Luka w wtyczce GamiPress umożliwiająca wykonanie dowolnego shortcode

Wtyczka GamiPress do WordPress ma lukę umożliwiającą wykonanie dowolnego shortcode przez nieautoryzowanych użytkowników. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-11036CVSS 7.3Web

CVE-2024-11036: Luka w wtyczce GamiPress umożliwiająca wykonanie dowolnego shortcode

Wtyczka GamiPress do WordPress ma lukę umożliwiającą wykonanie dowolnego shortcode przez nieautoryzowanych użytkowników. Sprawdź zalecenia bezpieczeństwa.

CVSS
7.3 HIGH
EPSS
49.84%
Aktywnie wykorzystywana
brak w KEV
Produkt
gamipress

Co wiadomo

Wtyczka GamiPress dla WordPress, służąca do gamifikacji i nagradzania użytkowników, jest podatna na wykonanie dowolnego shortcode poprzez akcję AJAX gamipress_get_user_earnings w wersjach do 7.1.5 włącznie. Luka wynika z braku odpowiedniej walidacji wartości przed wywołaniem funkcji do_shortcode, co pozwala nieautoryzowanym atakującym na wykonanie kodu.

Wpływ biznesowy

Podatność o wysokim poziomie zagrożenia (CVSS 7.3) może umożliwić atakującym wykonanie nieautoryzowanych shortcode'ów, co może prowadzić do eskalacji uprawnień, manipulacji danymi lub innych działań zagrażających bezpieczeństwu witryny. Operatorzy stron korzystających z GamiPress powinni traktować tę lukę jako poważne ryzyko dla integralności i dostępności usług.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki GamiPress i ich wdrożenie. W przypadku braku natychmiastowej łatki, warto ograniczyć dostęp do funkcji AJAX gamipress_get_user_earnings, monitorować logi pod kątem podejrzanej aktywności oraz ocenić ryzyko ekspozycji. Priorytetem jest szybka reakcja i minimalizacja potencjalnych skutków ataku.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS