Luka wtyczki The Authors List dla WordPress umożliwia wykonanie dowolnego shortcode (CVE-2024-13806)

Wtyczka The Authors List do WordPress do wersji 2.0.6 pozwala na wykonanie dowolnego shortcode przez nieautoryzowanych użytkowników. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-13806CVSS 6.5CMS

Luka wtyczki The Authors List dla WordPress umożliwia wykonanie dowolnego shortcode (CVE-2024-13806)

Wtyczka The Authors List do WordPress do wersji 2.0.6 pozwala na wykonanie dowolnego shortcode przez nieautoryzowanych użytkowników. Sprawdź zalecenia bezpieczeństwa.

CVSS
6.5 MEDIUM
EPSS
26.92%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka The Authors List dla WordPress w wersjach do 2.0.6 włącznie zawiera lukę pozwalającą na wykonanie dowolnego shortcode bez uwierzytelnienia. Problem wynika z braku odpowiedniej walidacji wartości przed wywołaniem funkcji do_shortcode, co umożliwia atakującym wykonanie nieautoryzowanych działań.

Wpływ biznesowy

Luka może zostać wykorzystana przez nieautoryzowanych użytkowników do wykonania dowolnych shortcode, co może prowadzić do niezamierzonych zmian na stronie, ujawnienia informacji lub innych działań zagrażających integralności i bezpieczeństwu witryny. Operatorzy stron opartych na WordPress powinni zwrócić uwagę na potencjalne ryzyko związane z tą wtyczką, zwłaszcza jeśli jest ona aktywna w ich środowisku.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki The Authors List i jej instalację. W przypadku braku łatki należy ograniczyć dostęp do funkcji wtyczki, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki do czasu usunięcia podatności. Warto także przeprowadzić przegląd uprawnień użytkowników i zabezpieczyć środowisko WordPress zgodnie z najlepszymi praktykami.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS