CVE-2024-8254: podatność w wtyczce Email Subscribers & Newsletters dla WordPress
Podatność CVE-2024-8254 pozwala na wykonanie dowolnych shortcode'ów w wtyczce Email Subscribers & Newsletters dla WordPress. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 5.4 MEDIUM
- EPSS
- 39.6%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- email subscribers \& newsletters
Co wiadomo
Wtyczka Email Subscribers by Icegram Express do WordPress i WooCommerce jest podatna na wykonanie dowolnych shortcode'ów przez użytkowników z uprawnieniami subskrybenta i wyższymi. Luka występuje we wszystkich wersjach do 5.7.34 włącznie, z powodu braku odpowiedniej walidacji wartości przed wywołaniem funkcji do_shortcode.
Wpływ biznesowy
Atakujący z uprawnieniami subskrybenta mogą wykorzystać tę podatność do wykonania nieautoryzowanego kodu shortcode, co może prowadzić do niepożądanych działań w witrynie, takich jak zmiany treści lub eskalacja uprawnień. Właściciele stron i operatorzy IT powinni zwrócić uwagę na tę lukę, szczególnie jeśli korzystają z tej wtyczki w środowiskach produkcyjnych.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Email Subscribers & Newsletters i ich wdrożenie. W przypadku braku natychmiastowej poprawki warto ograniczyć dostęp użytkowników do poziomu subskrybenta oraz monitorować logi pod kątem podejrzanych działań związanych z shortcode'ami. Priorytetem jest minimalizacja ryzyka poprzez kontrolę uprawnień i regularne przeglądy bezpieczeństwa.