CVE-2024-13495: Luka w wtyczce GamiPress umożliwiająca wykonanie dowolnych shortcode'ów
Wtyczka GamiPress do WordPressa ma lukę umożliwiającą wykonanie dowolnych shortcode'ów. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 7.3 HIGH
- EPSS
- 43.17%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- gamipress
Co wiadomo
Wtyczka GamiPress do WordPressa, służąca do nagradzania punktami i odznakami, zawiera lukę umożliwiającą nieautoryzowanym użytkownikom wykonanie dowolnych shortcode'ów poprzez funkcję gamipress_ajax_get_logs() we wszystkich wersjach do 7.2.1 włącznie. Problem wynika z braku odpowiedniej walidacji wartości przed wywołaniem do_shortcode.
Wpływ biznesowy
Luka ta pozwala potencjalnym atakującym na wykonanie nieautoryzowanego kodu w środowisku WordPress, co może prowadzić do eskalacji uprawnień, manipulacji danymi lub innych działań szkodliwych dla integralności i bezpieczeństwa witryny. Operatorzy powinni traktować tę podatność jako wysokiego ryzyka i podjąć odpowiednie kroki w celu ograniczenia ekspozycji.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki GamiPress i ich wdrożenie. W przypadku braku natychmiastowej możliwości aktualizacji, warto ograniczyć dostęp do funkcji ajaxowych wtyczki, monitorować logi pod kątem podejrzanej aktywności oraz przeprowadzić przegląd uprawnień użytkowników. Priorytetowo należy wdrożyć poprawki dostarczone przez producenta.