CVE-2024-12420: WPMobile.App narażony na wykonanie dowolnych shortcode'ów

WPMobile.App do WordPressa jest podatny na wykonanie dowolnych shortcode'ów. Sprawdź zalecenia bezpieczeństwa i aktualizacje wtyczki.
CVE-2024-12420CVSS 6.5CMS

CVE-2024-12420: WPMobile.App narażony na wykonanie dowolnych shortcode'ów

WPMobile.App do WordPressa jest podatny na wykonanie dowolnych shortcode'ów. Sprawdź zalecenia bezpieczeństwa i aktualizacje wtyczki.

CVSS
6.5 MEDIUM
EPSS
29.68%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

WPMobile.App, wtyczka mobilna WordPress dla Android i iOS, jest podatna na wykonanie dowolnych shortcode'ów w wersjach do 11.52 włącznie. Luka wynika z braku odpowiedniej walidacji wartości przed wywołaniem funkcji do_shortcode, co umożliwia nieautoryzowanym atakującym wykonanie dowolnych shortcode'ów.

Wpływ biznesowy

Podatność może pozwolić atakującym na wykonanie nieautoryzowanych działań w kontekście WordPressa, co może prowadzić do eskalacji uprawnień lub manipulacji treścią strony. Operatorzy CMS powinni zwrócić uwagę na potencjalne ryzyko naruszenia integralności i bezpieczeństwa aplikacji mobilnej powiązanej z WordPressem.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WPMobile.App i ich wdrożenie. W przypadku braku łatki, ogranicz dostęp do funkcji wykonujących shortcode'y, monitoruj logi pod kątem podejrzanej aktywności oraz rozważ tymczasowe wyłączenie wtyczki do czasu usunięcia podatności.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS