CVE-2024-4037: podatność w wtyczce WP Photo Album Plus umożliwiająca wykonanie dowolnych shortcode'ów
Podatność w WP Photo Album Plus pozwala na wykonanie dowolnych shortcode'ów przez nieautoryzowanych użytkowników. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 6.5 MEDIUM
- EPSS
- 38.57%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- wp photo album plus
Co wiadomo
Wtyczka WP Photo Album Plus dla WordPressa do wersji 8.7.02.003 włącznie posiada lukę pozwalającą nieautoryzowanym użytkownikom na wykonanie dowolnych shortcode'ów. Problem wynika z braku odpowiedniej walidacji wartości przed wywołaniem funkcji do_shortcode.
Wpływ biznesowy
Ta luka może umożliwić atakującym wykonanie nieautoryzowanego kodu w kontekście witryny WordPress, co może prowadzić do eskalacji uprawnień lub innych działań naruszających bezpieczeństwo. Operatorzy stron korzystających z tej wtyczki powinni potraktować tę podatność jako istotne zagrożenie, zwłaszcza w środowiskach z publicznym dostępem.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WP Photo Album Plus u jej dostawcy i wdrożenie poprawek. W międzyczasie warto ograniczyć dostęp do funkcji wtyczki, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć zastosowanie reguł zapory aplikacyjnej (WAF) blokujących nieautoryzowane wywołania shortcode'ów.