CVE-2024-13346: Luka w motywie Avada dla WordPress umożliwiająca wykonanie dowolnych shortcode'ów
Wysokie ryzyko wykonania dowolnych shortcode'ów w motywie Avada do wersji 7.11.13. Zalecane szybkie aktualizacje i monitorowanie bezpieczeństwa.
- CVSS
- 7.3 HIGH
- EPSS
- 81.13%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- avada
Co wiadomo
Motyw Avada | Website Builder dla WordPress i WooCommerce jest podatny na wykonanie dowolnych shortcode'ów w wersjach do 7.11.13 włącznie. Luka wynika z braku odpowiedniej walidacji wartości przed wywołaniem funkcji do_shortcode, co pozwala nieautoryzowanym atakującym na wykonanie własnych shortcode'ów.
Wpływ biznesowy
Ta luka może pozwolić atakującym na wykonanie nieautoryzowanego kodu w kontekście strony WordPress, co może prowadzić do eskalacji uprawnień, manipulacji treścią lub innych działań zagrażających integralności i bezpieczeństwu witryny. Operatorzy stron korzystających z motywu Avada powinni traktować tę podatność jako wysokiego ryzyka ze względu na jej potencjalne konsekwencje.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji motywu Avada u dostawcy i ich wdrożenie. W międzyczasie warto ograniczyć dostęp do funkcji shortcode oraz monitorować logi serwera pod kątem podejrzanej aktywności. Wdrożenie zasad minimalnych uprawnień dla użytkowników oraz regularne przeglądy bezpieczeństwa pomogą zredukować ryzyko wykorzystania tej luki.