CVE-2024-13345: luka w wtyczce Avada Builder umożliwiająca wykonanie dowolnego shortcode
Wtyczka Avada Builder do WordPressa ma lukę umożliwiającą wykonanie dowolnego shortcode przez nieautoryzowanych użytkowników. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 7.3 HIGH
- EPSS
- 42.09%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- avada builder
Co wiadomo
Wtyczka Avada Builder dla WordPressa do wersji 3.11.13 włącznie zawiera lukę pozwalającą na wykonanie dowolnego shortcode przez nieautoryzowanych użytkowników. Problem wynika z braku odpowiedniej walidacji wartości przed wywołaniem funkcji do_shortcode.
Wpływ biznesowy
Luka o wysokim poziomie ryzyka (CVSS 7.3) umożliwia atakującym wykonanie nieautoryzowanych shortcode, co może prowadzić do eskalacji uprawnień, modyfikacji treści lub innych niepożądanych działań na stronie. Operatorzy CMS powinni traktować tę podatność jako poważne zagrożenie dla integralności i bezpieczeństwa witryny.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Avada Builder u dostawcy Theme-Fusion i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do funkcji wtyczki, monitorować logi pod kątem podejrzanej aktywności oraz priorytetyzować działania zabezpieczające w środowisku WordPress.