CVE-2024-13499: Luka w wtyczce GamiPress umożliwiająca wykonanie dowolnego shortcode

Wtyczka GamiPress do WordPress ma lukę pozwalającą na wykonanie dowolnego shortcode przez nieautoryzowanych użytkowników. Zalecana szybka aktualizacja.
CVE-2024-13499CVSS 7.3Web

CVE-2024-13499: Luka w wtyczce GamiPress umożliwiająca wykonanie dowolnego shortcode

Wtyczka GamiPress do WordPress ma lukę pozwalającą na wykonanie dowolnego shortcode przez nieautoryzowanych użytkowników. Zalecana szybka aktualizacja.

CVSS
7.3 HIGH
EPSS
44.71%
Aktywnie wykorzystywana
brak w KEV
Produkt
gamipress

Co wiadomo

Wtyczka GamiPress do WordPressa, służąca do gamifikacji i nagradzania użytkowników, ma lukę pozwalającą na wykonanie dowolnego shortcode przez funkcję gamipress_do_shortcode() we wszystkich wersjach do 7.2.1 włącznie. Luka wynika z braku odpowiedniej walidacji wartości przed wywołaniem do_shortcode, co umożliwia nieautoryzowanym atakującym wykonanie dowolnego shortcode.

Wpływ biznesowy

Atakujący bez uwierzytelnienia mogą wykorzystać tę lukę do wykonania dowolnego shortcode, co może prowadzić do nieautoryzowanych działań na stronie WordPress, w tym potencjalnie do eskalacji uprawnień lub manipulacji treścią. Właściciele serwisów korzystających z GamiPress powinni traktować tę lukę jako poważne zagrożenie dla integralności i bezpieczeństwa witryny.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki GamiPress i ich instalację. W przypadku braku łatki należy ograniczyć ekspozycję wtyczki, monitorować logi pod kątem podejrzanych działań oraz priorytetyzować działania naprawcze. Warto również rozważyć tymczasowe wyłączenie funkcji shortcode, jeśli to możliwe.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS