Luka wtyczki Download Manager dla WordPress umożliwia wykonanie dowolnych shortcode'ów

Wtyczka Download Manager dla WordPress do 3.3.03 umożliwia wykonanie dowolnych shortcode'ów przez atakujących. Zalecane szybkie działania zabezpieczające.
CVE-2024-11740CVSS 7.3Web

Luka wtyczki Download Manager dla WordPress umożliwia wykonanie dowolnych shortcode'ów

Wtyczka Download Manager dla WordPress do 3.3.03 umożliwia wykonanie dowolnych shortcode'ów przez atakujących. Zalecane szybkie działania zabezpieczające.

CVSS
7.3 HIGH
EPSS
77.37%
Aktywnie wykorzystywana
brak w KEV
Produkt
download manager

Co wiadomo

Wtyczka Download Manager dla WordPress w wersjach do 3.3.03 włącznie pozwala na wykonanie dowolnych shortcode'ów przez nieautoryzowanych użytkowników. Problem wynika z braku odpowiedniej walidacji wartości przed wywołaniem funkcji do_shortcode.

Wpływ biznesowy

Luka o wysokim poziomie ryzyka (CVSS 7.3) umożliwia atakującym wykonanie nieautoryzowanych shortcode'ów, co może prowadzić do niepożądanego działania witryny, eskalacji uprawnień lub innych zagrożeń bezpieczeństwa. Operatorzy stron korzystających z tej wtyczki powinni traktować tę podatność jako poważne zagrożenie dla integralności i bezpieczeństwa swoich serwisów.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Download Manager u dostawcy wtyczki w3eden. W przypadku braku łatki należy ograniczyć dostęp do funkcji wykonujących shortcode'y, przeprowadzić przegląd logów pod kątem podejrzanej aktywności oraz wprowadzić środki minimalizujące ekspozycję serwisu na ataki. Priorytetem jest szybkie wdrożenie poprawek lub odpowiednich zabezpieczeń.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS