CVE-2024-11036: Luka w wtyczce GamiPress umożliwiająca wykonanie dowolnego shortcode
Wtyczka GamiPress do WordPress ma lukę umożliwiającą wykonanie dowolnego shortcode przez nieautoryzowanych użytkowników. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 7.3 HIGH
- EPSS
- 49.84%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- gamipress
Co wiadomo
Wtyczka GamiPress dla WordPress, służąca do gamifikacji i nagradzania użytkowników, jest podatna na wykonanie dowolnego shortcode poprzez akcję AJAX gamipress_get_user_earnings w wersjach do 7.1.5 włącznie. Luka wynika z braku odpowiedniej walidacji wartości przed wywołaniem funkcji do_shortcode, co pozwala nieautoryzowanym atakującym na wykonanie kodu.
Wpływ biznesowy
Podatność o wysokim poziomie zagrożenia (CVSS 7.3) może umożliwić atakującym wykonanie nieautoryzowanych shortcode'ów, co może prowadzić do eskalacji uprawnień, manipulacji danymi lub innych działań zagrażających bezpieczeństwu witryny. Operatorzy stron korzystających z GamiPress powinni traktować tę lukę jako poważne ryzyko dla integralności i dostępności usług.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki GamiPress i ich wdrożenie. W przypadku braku natychmiastowej łatki, warto ograniczyć dostęp do funkcji AJAX gamipress_get_user_earnings, monitorować logi pod kątem podejrzanej aktywności oraz ocenić ryzyko ekspozycji. Priorytetem jest szybka reakcja i minimalizacja potencjalnych skutków ataku.