Luka wtyczki Simple Link Directory dla WordPress umożliwia wykonanie dowolnych shortcode'ów

Luka wtyczki Simple Link Directory dla WordPress pozwala na wykonanie dowolnych shortcode'ów bez uwierzytelnienia. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-12417CVSS 6.5Web

Luka wtyczki Simple Link Directory dla WordPress umożliwia wykonanie dowolnych shortcode'ów

Luka wtyczki Simple Link Directory dla WordPress pozwala na wykonanie dowolnych shortcode'ów bez uwierzytelnienia. Sprawdź zalecenia bezpieczeństwa.

CVSS
6.5 MEDIUM
EPSS
37.77%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Simple Link Directory dla WordPress w wersjach do 8.4.5 włącznie zawiera lukę pozwalającą na wykonanie dowolnych shortcode'ów bez uwierzytelnienia. Problem wynika z braku odpowiedniej walidacji wartości przed wywołaniem funkcji do_shortcode.

Wpływ biznesowy

Atakujący bez uwierzytelnienia mogą wykorzystać tę lukę do wykonania nieautoryzowanych shortcode'ów, co może prowadzić do niepożądanych działań na stronie, takich jak wstrzyknięcie złośliwego kodu lub manipulacja treścią. Właściciele stron i operatorzy IT powinni zwrócić uwagę na potencjalne ryzyko naruszenia integralności i bezpieczeństwa witryny.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Simple Link Directory u jej dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do funkcji wtyczki, monitorować logi pod kątem podejrzanej aktywności oraz przeprowadzić przegląd uprawnień użytkowników. Priorytetowo traktuj aktualizacje zabezpieczeń i minimalizuj ekspozycję wtyczki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS