CVE-2024-7381: Luka w wtyczce Geo Controller dla WordPress umożliwiająca nieautoryzowane wykonanie shortcode
Luka CVE-2024-7381 w Geo Controller dla WordPress pozwala na nieautoryzowane wykonanie shortcode. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 5.3 MEDIUM
- EPSS
- 26.38%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- geo controller
Co wiadomo
Wtyczka Geo Controller dla WordPress do wersji 8.6.9 włącznie posiada lukę pozwalającą nieautoryzowanym atakującym na wykonanie dowolnych shortcode'ów poprzez brak odpowiednich kontroli uprawnień w funkcji ajax__shortcode_cache. Luka ta umożliwia wykonanie kodu dostępnego na stronie bez uwierzytelnienia.
Wpływ biznesowy
Dzięki tej luce atakujący bez konta mogą uruchamiać dowolne shortcode'y, co może prowadzić do niezamierzonych działań na stronie, takich jak ujawnienie danych lub zmiany w treści. Może to wpłynąć na integralność i bezpieczeństwo witryny, a także na zaufanie użytkowników. Operatorzy powinni traktować tę lukę jako średniego ryzyka i podjąć działania w celu jej załatania lub ograniczenia ekspozycji.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Geo Controller i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do funkcji ajax__shortcode_cache, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki. Priorytetem jest minimalizacja ryzyka poprzez kontrolę uprawnień i regularne aktualizacje.