CVE-2024-13495: Luka w wtyczce GamiPress umożliwiająca wykonanie dowolnych shortcode'ów

Wtyczka GamiPress do WordPressa ma lukę umożliwiającą wykonanie dowolnych shortcode'ów. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2024-13495CVSS 7.3Web

CVE-2024-13495: Luka w wtyczce GamiPress umożliwiająca wykonanie dowolnych shortcode'ów

Wtyczka GamiPress do WordPressa ma lukę umożliwiającą wykonanie dowolnych shortcode'ów. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
7.3 HIGH
EPSS
43.17%
Aktywnie wykorzystywana
brak w KEV
Produkt
gamipress

Co wiadomo

Wtyczka GamiPress do WordPressa, służąca do nagradzania punktami i odznakami, zawiera lukę umożliwiającą nieautoryzowanym użytkownikom wykonanie dowolnych shortcode'ów poprzez funkcję gamipress_ajax_get_logs() we wszystkich wersjach do 7.2.1 włącznie. Problem wynika z braku odpowiedniej walidacji wartości przed wywołaniem do_shortcode.

Wpływ biznesowy

Luka ta pozwala potencjalnym atakującym na wykonanie nieautoryzowanego kodu w środowisku WordPress, co może prowadzić do eskalacji uprawnień, manipulacji danymi lub innych działań szkodliwych dla integralności i bezpieczeństwa witryny. Operatorzy powinni traktować tę podatność jako wysokiego ryzyka i podjąć odpowiednie kroki w celu ograniczenia ekspozycji.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki GamiPress i ich wdrożenie. W przypadku braku natychmiastowej możliwości aktualizacji, warto ograniczyć dostęp do funkcji ajaxowych wtyczki, monitorować logi pod kątem podejrzanej aktywności oraz przeprowadzić przegląd uprawnień użytkowników. Priorytetowo należy wdrożyć poprawki dostarczone przez producenta.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS