CVE-2024-13345: luka w wtyczce Avada Builder umożliwiająca wykonanie dowolnego shortcode

Wtyczka Avada Builder do WordPressa ma lukę umożliwiającą wykonanie dowolnego shortcode przez nieautoryzowanych użytkowników. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-13345CVSS 7.3CMS

CVE-2024-13345: luka w wtyczce Avada Builder umożliwiająca wykonanie dowolnego shortcode

Wtyczka Avada Builder do WordPressa ma lukę umożliwiającą wykonanie dowolnego shortcode przez nieautoryzowanych użytkowników. Sprawdź zalecenia bezpieczeństwa.

CVSS
7.3 HIGH
EPSS
42.09%
Aktywnie wykorzystywana
brak w KEV
Produkt
avada builder

Co wiadomo

Wtyczka Avada Builder dla WordPressa do wersji 3.11.13 włącznie zawiera lukę pozwalającą na wykonanie dowolnego shortcode przez nieautoryzowanych użytkowników. Problem wynika z braku odpowiedniej walidacji wartości przed wywołaniem funkcji do_shortcode.

Wpływ biznesowy

Luka o wysokim poziomie ryzyka (CVSS 7.3) umożliwia atakującym wykonanie nieautoryzowanych shortcode, co może prowadzić do eskalacji uprawnień, modyfikacji treści lub innych niepożądanych działań na stronie. Operatorzy CMS powinni traktować tę podatność jako poważne zagrożenie dla integralności i bezpieczeństwa witryny.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Avada Builder u dostawcy Theme-Fusion i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do funkcji wtyczki, monitorować logi pod kątem podejrzanej aktywności oraz priorytetyzować działania zabezpieczające w środowisku WordPress.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS