CVE-2024-11977: Luka w wtyczce kk Star Ratings umożliwiająca wykonanie dowolnych shortcode'ów

Wtyczka kk Star Ratings do WordPressa miała poważną lukę umożliwiającą wykonanie dowolnych shortcode'ów. Zalecana aktualizacja do wersji 5.4.10.2.
CVE-2024-11977CVSS 7.3Web

CVE-2024-11977: Luka w wtyczce kk Star Ratings umożliwiająca wykonanie dowolnych shortcode'ów

Wtyczka kk Star Ratings do WordPressa miała poważną lukę umożliwiającą wykonanie dowolnych shortcode'ów. Zalecana aktualizacja do wersji 5.4.10.2.

CVSS
7.3 HIGH
EPSS
46.81%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka kk Star Ratings – Rate Post & Collect User Feedbacks dla WordPressa do wersji 5.4.10 włącznie zawiera lukę pozwalającą na wykonanie dowolnych shortcode'ów przez nieautoryzowanych użytkowników. Luka wynika z braku odpowiedniej walidacji wartości przed wywołaniem funkcji do_shortcode. Częściowa poprawka pojawiła się w wersji 5.4.10.1, a pełna w 5.4.10.2.

Wpływ biznesowy

Atakujący bez uwierzytelnienia mogą wykorzystać tę lukę do wykonania dowolnych shortcode'ów, co może prowadzić do eskalacji uprawnień, manipulacji treścią strony lub innych nieautoryzowanych działań. Dla operatorów IT i właścicieli infrastruktury oznacza to ryzyko naruszenia integralności i bezpieczeństwa serwisów opartych na WordPress z zainstalowaną podatną wersją wtyczki.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie wersji wtyczki kk Star Ratings i aktualizację do wersji co najmniej 5.4.10.2, gdzie luka została w pełni załatana. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć dostęp do funkcji wtyczki, monitorować logi pod kątem podejrzanej aktywności oraz przeprowadzić przegląd uprawnień użytkowników. Regularne przeglądanie i stosowanie poprawek od dostawcy jest kluczowe.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS