Luka wtyczki The Authors List dla WordPress umożliwia wykonanie dowolnego shortcode (CVE-2024-13806)
Wtyczka The Authors List do WordPress do wersji 2.0.6 pozwala na wykonanie dowolnego shortcode przez nieautoryzowanych użytkowników. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 6.5 MEDIUM
- EPSS
- 26.92%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka The Authors List dla WordPress w wersjach do 2.0.6 włącznie zawiera lukę pozwalającą na wykonanie dowolnego shortcode bez uwierzytelnienia. Problem wynika z braku odpowiedniej walidacji wartości przed wywołaniem funkcji do_shortcode, co umożliwia atakującym wykonanie nieautoryzowanych działań.
Wpływ biznesowy
Luka może zostać wykorzystana przez nieautoryzowanych użytkowników do wykonania dowolnych shortcode, co może prowadzić do niezamierzonych zmian na stronie, ujawnienia informacji lub innych działań zagrażających integralności i bezpieczeństwu witryny. Operatorzy stron opartych na WordPress powinni zwrócić uwagę na potencjalne ryzyko związane z tą wtyczką, zwłaszcza jeśli jest ona aktywna w ich środowisku.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki The Authors List i jej instalację. W przypadku braku łatki należy ograniczyć dostęp do funkcji wtyczki, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki do czasu usunięcia podatności. Warto także przeprowadzić przegląd uprawnień użytkowników i zabezpieczyć środowisko WordPress zgodnie z najlepszymi praktykami.