CVE-2024-12420: WPMobile.App narażony na wykonanie dowolnych shortcode'ów
WPMobile.App do WordPressa jest podatny na wykonanie dowolnych shortcode'ów. Sprawdź zalecenia bezpieczeństwa i aktualizacje wtyczki.
- CVSS
- 6.5 MEDIUM
- EPSS
- 29.68%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
WPMobile.App, wtyczka mobilna WordPress dla Android i iOS, jest podatna na wykonanie dowolnych shortcode'ów w wersjach do 11.52 włącznie. Luka wynika z braku odpowiedniej walidacji wartości przed wywołaniem funkcji do_shortcode, co umożliwia nieautoryzowanym atakującym wykonanie dowolnych shortcode'ów.
Wpływ biznesowy
Podatność może pozwolić atakującym na wykonanie nieautoryzowanych działań w kontekście WordPressa, co może prowadzić do eskalacji uprawnień lub manipulacji treścią strony. Operatorzy CMS powinni zwrócić uwagę na potencjalne ryzyko naruszenia integralności i bezpieczeństwa aplikacji mobilnej powiązanej z WordPressem.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WPMobile.App i ich wdrożenie. W przypadku braku łatki, ogranicz dostęp do funkcji wykonujących shortcode'y, monitoruj logi pod kątem podejrzanej aktywności oraz rozważ tymczasowe wyłączenie wtyczki do czasu usunięcia podatności.