CVE-2024-7381: Luka w wtyczce Geo Controller dla WordPress umożliwiająca nieautoryzowane wykonanie shortcode

Luka CVE-2024-7381 w Geo Controller dla WordPress pozwala na nieautoryzowane wykonanie shortcode. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2024-7381CVSS 5.3Web

CVE-2024-7381: Luka w wtyczce Geo Controller dla WordPress umożliwiająca nieautoryzowane wykonanie shortcode

Luka CVE-2024-7381 w Geo Controller dla WordPress pozwala na nieautoryzowane wykonanie shortcode. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
5.3 MEDIUM
EPSS
26.38%
Aktywnie wykorzystywana
brak w KEV
Produkt
geo controller

Co wiadomo

Wtyczka Geo Controller dla WordPress do wersji 8.6.9 włącznie posiada lukę pozwalającą nieautoryzowanym atakującym na wykonanie dowolnych shortcode'ów poprzez brak odpowiednich kontroli uprawnień w funkcji ajax__shortcode_cache. Luka ta umożliwia wykonanie kodu dostępnego na stronie bez uwierzytelnienia.

Wpływ biznesowy

Dzięki tej luce atakujący bez konta mogą uruchamiać dowolne shortcode'y, co może prowadzić do niezamierzonych działań na stronie, takich jak ujawnienie danych lub zmiany w treści. Może to wpłynąć na integralność i bezpieczeństwo witryny, a także na zaufanie użytkowników. Operatorzy powinni traktować tę lukę jako średniego ryzyka i podjąć działania w celu jej załatania lub ograniczenia ekspozycji.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Geo Controller i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do funkcji ajax__shortcode_cache, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki. Priorytetem jest minimalizacja ryzyka poprzez kontrolę uprawnień i regularne aktualizacje.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS