CVE-2024-13797: podatność w motywie PressMart dla WordPress
Wysokie ryzyko wykonania dowolnych shortcode'ów w motywie PressMart do wersji 1.2.16. Zalecana szybka aktualizacja i monitorowanie bezpieczeństwa.
- CVSS
- 7.3 HIGH
- EPSS
- 42.12%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- pressmart
Co wiadomo
Motyw PressMart - Modern Elementor WooCommerce WordPress Theme do wersji 1.2.16 włącznie pozwala na wykonanie dowolnych shortcode'ów przez nieautoryzowanych użytkowników. Luka wynika z braku odpowiedniej walidacji wartości przed wywołaniem funkcji do_shortcode.
Wpływ biznesowy
Ta podatność o wysokim poziomie ryzyka (CVSS 7.3) umożliwia atakującym wykonanie nieautoryzowanych shortcode'ów, co może prowadzić do niepożądanych działań na stronie internetowej, takich jak wstrzyknięcie złośliwego kodu lub eskalacja uprawnień. Operatorzy stron korzystających z tego motywu powinni potraktować tę lukę priorytetowo, aby zapobiec potencjalnym incydentom bezpieczeństwa.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji motywu PressMart u dostawcy i wdrożenie najnowszej wersji zawierającej poprawkę. W międzyczasie warto ograniczyć dostęp do funkcji wykonujących shortcode'y oraz monitorować logi serwera pod kątem podejrzanej aktywności. Należy również przeprowadzić przegląd konfiguracji i uprawnień użytkowników w celu minimalizacji ryzyka.