CVE-2024-13346: Luka w motywie Avada dla WordPress umożliwiająca wykonanie dowolnych shortcode'ów

Wysokie ryzyko wykonania dowolnych shortcode'ów w motywie Avada do wersji 7.11.13. Zalecane szybkie aktualizacje i monitorowanie bezpieczeństwa.
CVE-2024-13346CVSS 7.3CMS

CVE-2024-13346: Luka w motywie Avada dla WordPress umożliwiająca wykonanie dowolnych shortcode'ów

Wysokie ryzyko wykonania dowolnych shortcode'ów w motywie Avada do wersji 7.11.13. Zalecane szybkie aktualizacje i monitorowanie bezpieczeństwa.

CVSS
7.3 HIGH
EPSS
81.13%
Aktywnie wykorzystywana
brak w KEV
Produkt
avada

Co wiadomo

Motyw Avada | Website Builder dla WordPress i WooCommerce jest podatny na wykonanie dowolnych shortcode'ów w wersjach do 7.11.13 włącznie. Luka wynika z braku odpowiedniej walidacji wartości przed wywołaniem funkcji do_shortcode, co pozwala nieautoryzowanym atakującym na wykonanie własnych shortcode'ów.

Wpływ biznesowy

Ta luka może pozwolić atakującym na wykonanie nieautoryzowanego kodu w kontekście strony WordPress, co może prowadzić do eskalacji uprawnień, manipulacji treścią lub innych działań zagrażających integralności i bezpieczeństwu witryny. Operatorzy stron korzystających z motywu Avada powinni traktować tę podatność jako wysokiego ryzyka ze względu na jej potencjalne konsekwencje.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji motywu Avada u dostawcy i ich wdrożenie. W międzyczasie warto ograniczyć dostęp do funkcji shortcode oraz monitorować logi serwera pod kątem podejrzanej aktywności. Wdrożenie zasad minimalnych uprawnień dla użytkowników oraz regularne przeglądy bezpieczeństwa pomogą zredukować ryzyko wykorzystania tej luki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS