CVE-2024-13815: Wykonanie dowolnego shortcode w motywie Listingo dla WordPress

Podatność CVE-2024-13815 w motywie Listingo WordPress umożliwia wykonanie dowolnego shortcode przez nieautoryzowanych użytkowników. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-13815CVSS 6.5CMS

CVE-2024-13815: Wykonanie dowolnego shortcode w motywie Listingo dla WordPress

Podatność CVE-2024-13815 w motywie Listingo WordPress umożliwia wykonanie dowolnego shortcode przez nieautoryzowanych użytkowników. Sprawdź zalecenia bezpieczeństwa.

CVSS
6.5 MEDIUM
EPSS
26.92%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Motyw Listingo dla WordPress w wersjach do 3.2.7 włącznie jest podatny na wykonanie dowolnego shortcode przez nieautoryzowanych użytkowników. Luka wynika z braku odpowiedniej walidacji wartości przed wywołaniem funkcji do_shortcode.

Wpływ biznesowy

Atakujący bez uwierzytelnienia mogą wykorzystać tę lukę do uruchomienia dowolnych shortcode, co może prowadzić do nieautoryzowanych działań na stronie, w tym potencjalnego wstrzyknięcia złośliwego kodu lub manipulacji treścią. Operatorzy stron opartych na WordPress z tym motywem powinni traktować tę lukę jako istotne zagrożenie dla integralności i bezpieczeństwa witryny.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji motywu Listingo u dostawcy i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do funkcji shortcode oraz monitorować logi serwera pod kątem podejrzanej aktywności. Warto również rozważyć tymczasowe wyłączenie motywu lub zastosowanie reguł bezpieczeństwa na poziomie serwera.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS