CVE-2024-8254: podatność w wtyczce Email Subscribers & Newsletters dla WordPress

Podatność CVE-2024-8254 pozwala na wykonanie dowolnych shortcode'ów w wtyczce Email Subscribers & Newsletters dla WordPress. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-8254CVSS 5.4Web

CVE-2024-8254: podatność w wtyczce Email Subscribers & Newsletters dla WordPress

Podatność CVE-2024-8254 pozwala na wykonanie dowolnych shortcode'ów w wtyczce Email Subscribers & Newsletters dla WordPress. Sprawdź zalecenia bezpieczeństwa.

CVSS
5.4 MEDIUM
EPSS
39.6%
Aktywnie wykorzystywana
brak w KEV
Produkt
email subscribers \& newsletters

Co wiadomo

Wtyczka Email Subscribers by Icegram Express do WordPress i WooCommerce jest podatna na wykonanie dowolnych shortcode'ów przez użytkowników z uprawnieniami subskrybenta i wyższymi. Luka występuje we wszystkich wersjach do 5.7.34 włącznie, z powodu braku odpowiedniej walidacji wartości przed wywołaniem funkcji do_shortcode.

Wpływ biznesowy

Atakujący z uprawnieniami subskrybenta mogą wykorzystać tę podatność do wykonania nieautoryzowanego kodu shortcode, co może prowadzić do niepożądanych działań w witrynie, takich jak zmiany treści lub eskalacja uprawnień. Właściciele stron i operatorzy IT powinni zwrócić uwagę na tę lukę, szczególnie jeśli korzystają z tej wtyczki w środowiskach produkcyjnych.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Email Subscribers & Newsletters i ich wdrożenie. W przypadku braku natychmiastowej poprawki warto ograniczyć dostęp użytkowników do poziomu subskrybenta oraz monitorować logi pod kątem podejrzanych działań związanych z shortcode'ami. Priorytetem jest minimalizacja ryzyka poprzez kontrolę uprawnień i regularne przeglądy bezpieczeństwa.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS