Luka wtyczki Simple Link Directory dla WordPress umożliwia wykonanie dowolnych shortcode'ów
Luka wtyczki Simple Link Directory dla WordPress pozwala na wykonanie dowolnych shortcode'ów bez uwierzytelnienia. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 6.5 MEDIUM
- EPSS
- 37.77%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Simple Link Directory dla WordPress w wersjach do 8.4.5 włącznie zawiera lukę pozwalającą na wykonanie dowolnych shortcode'ów bez uwierzytelnienia. Problem wynika z braku odpowiedniej walidacji wartości przed wywołaniem funkcji do_shortcode.
Wpływ biznesowy
Atakujący bez uwierzytelnienia mogą wykorzystać tę lukę do wykonania nieautoryzowanych shortcode'ów, co może prowadzić do niepożądanych działań na stronie, takich jak wstrzyknięcie złośliwego kodu lub manipulacja treścią. Właściciele stron i operatorzy IT powinni zwrócić uwagę na potencjalne ryzyko naruszenia integralności i bezpieczeństwa witryny.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Simple Link Directory u jej dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do funkcji wtyczki, monitorować logi pod kątem podejrzanej aktywności oraz przeprowadzić przegląd uprawnień użytkowników. Priorytetowo traktuj aktualizacje zabezpieczeń i minimalizuj ekspozycję wtyczki.