CVE-2024-13499: Luka w wtyczce GamiPress umożliwiająca wykonanie dowolnego shortcode
Wtyczka GamiPress do WordPress ma lukę pozwalającą na wykonanie dowolnego shortcode przez nieautoryzowanych użytkowników. Zalecana szybka aktualizacja.
- CVSS
- 7.3 HIGH
- EPSS
- 44.71%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- gamipress
Co wiadomo
Wtyczka GamiPress do WordPressa, służąca do gamifikacji i nagradzania użytkowników, ma lukę pozwalającą na wykonanie dowolnego shortcode przez funkcję gamipress_do_shortcode() we wszystkich wersjach do 7.2.1 włącznie. Luka wynika z braku odpowiedniej walidacji wartości przed wywołaniem do_shortcode, co umożliwia nieautoryzowanym atakującym wykonanie dowolnego shortcode.
Wpływ biznesowy
Atakujący bez uwierzytelnienia mogą wykorzystać tę lukę do wykonania dowolnego shortcode, co może prowadzić do nieautoryzowanych działań na stronie WordPress, w tym potencjalnie do eskalacji uprawnień lub manipulacji treścią. Właściciele serwisów korzystających z GamiPress powinni traktować tę lukę jako poważne zagrożenie dla integralności i bezpieczeństwa witryny.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki GamiPress i ich instalację. W przypadku braku łatki należy ograniczyć ekspozycję wtyczki, monitorować logi pod kątem podejrzanych działań oraz priorytetyzować działania naprawcze. Warto również rozważyć tymczasowe wyłączenie funkcji shortcode, jeśli to możliwe.