Luka wtyczki AI Infographic Maker dla WordPress umożliwia wykonanie dowolnych shortcode'ów

Wtyczka AI Infographic Maker do WordPress umożliwia wykonanie dowolnych shortcode'ów bez uwierzytelnienia. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-12415CVSS 6.5Web

Luka wtyczki AI Infographic Maker dla WordPress umożliwia wykonanie dowolnych shortcode'ów

Wtyczka AI Infographic Maker do WordPress umożliwia wykonanie dowolnych shortcode'ów bez uwierzytelnienia. Sprawdź zalecenia bezpieczeństwa.

CVSS
6.5 MEDIUM
EPSS
37.63%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka AI Infographic Maker dla WordPress w wersjach do 4.9.0 włącznie zawiera lukę pozwalającą na wykonanie dowolnych shortcode'ów bez uwierzytelnienia. Problem wynika z braku odpowiedniej walidacji wartości przed wywołaniem funkcji do_shortcode, co umożliwia atakującym uruchomienie nieautoryzowanych działań.

Wpływ biznesowy

Ta luka może pozwolić nieautoryzowanym osobom na wykonanie dowolnych shortcode'ów, co może prowadzić do niepożądanego działania witryny, w tym potencjalnego wstrzyknięcia złośliwego kodu lub eskalacji uprawnień. Operatorzy stron korzystających z tej wtyczki powinni rozważyć ryzyko związane z dostępem do funkcji shortcode i możliwe konsekwencje dla integralności i bezpieczeństwa serwisu.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki AI Infographic Maker i jej instalację, jeśli jest dostępna. W przypadku braku łatki należy ograniczyć dostęp do funkcji shortcode, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki. Priorytetem jest minimalizacja ekspozycji i szybka reakcja na potencjalne incydenty.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS