CVE-2024-4037: podatność w wtyczce WP Photo Album Plus umożliwiająca wykonanie dowolnych shortcode'ów

Podatność w WP Photo Album Plus pozwala na wykonanie dowolnych shortcode'ów przez nieautoryzowanych użytkowników. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-4037CVSS 6.5Web

CVE-2024-4037: podatność w wtyczce WP Photo Album Plus umożliwiająca wykonanie dowolnych shortcode'ów

Podatność w WP Photo Album Plus pozwala na wykonanie dowolnych shortcode'ów przez nieautoryzowanych użytkowników. Sprawdź zalecenia bezpieczeństwa.

CVSS
6.5 MEDIUM
EPSS
38.57%
Aktywnie wykorzystywana
brak w KEV
Produkt
wp photo album plus

Co wiadomo

Wtyczka WP Photo Album Plus dla WordPressa do wersji 8.7.02.003 włącznie posiada lukę pozwalającą nieautoryzowanym użytkownikom na wykonanie dowolnych shortcode'ów. Problem wynika z braku odpowiedniej walidacji wartości przed wywołaniem funkcji do_shortcode.

Wpływ biznesowy

Ta luka może umożliwić atakującym wykonanie nieautoryzowanego kodu w kontekście witryny WordPress, co może prowadzić do eskalacji uprawnień lub innych działań naruszających bezpieczeństwo. Operatorzy stron korzystających z tej wtyczki powinni potraktować tę podatność jako istotne zagrożenie, zwłaszcza w środowiskach z publicznym dostępem.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WP Photo Album Plus u jej dostawcy i wdrożenie poprawek. W międzyczasie warto ograniczyć dostęp do funkcji wtyczki, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć zastosowanie reguł zapory aplikacyjnej (WAF) blokujących nieautoryzowane wywołania shortcode'ów.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS