CVE-2024-11977: Luka w wtyczce kk Star Ratings umożliwiająca wykonanie dowolnych shortcode'ów
Wtyczka kk Star Ratings do WordPressa miała poważną lukę umożliwiającą wykonanie dowolnych shortcode'ów. Zalecana aktualizacja do wersji 5.4.10.2.
- CVSS
- 7.3 HIGH
- EPSS
- 46.81%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka kk Star Ratings – Rate Post & Collect User Feedbacks dla WordPressa do wersji 5.4.10 włącznie zawiera lukę pozwalającą na wykonanie dowolnych shortcode'ów przez nieautoryzowanych użytkowników. Luka wynika z braku odpowiedniej walidacji wartości przed wywołaniem funkcji do_shortcode. Częściowa poprawka pojawiła się w wersji 5.4.10.1, a pełna w 5.4.10.2.
Wpływ biznesowy
Atakujący bez uwierzytelnienia mogą wykorzystać tę lukę do wykonania dowolnych shortcode'ów, co może prowadzić do eskalacji uprawnień, manipulacji treścią strony lub innych nieautoryzowanych działań. Dla operatorów IT i właścicieli infrastruktury oznacza to ryzyko naruszenia integralności i bezpieczeństwa serwisów opartych na WordPress z zainstalowaną podatną wersją wtyczki.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie wersji wtyczki kk Star Ratings i aktualizację do wersji co najmniej 5.4.10.2, gdzie luka została w pełni załatana. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć dostęp do funkcji wtyczki, monitorować logi pod kątem podejrzanej aktywności oraz przeprowadzić przegląd uprawnień użytkowników. Regularne przeglądanie i stosowanie poprawek od dostawcy jest kluczowe.