Luka wtyczki Affiliate Super Assistent umożliwiająca wykonanie dowolnych shortcode'ów

Wtyczka Affiliate Super Assistent do WordPressa umożliwia wykonanie dowolnych shortcode'ów przez atakujących. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-8478CVSS 7.3Web

Luka wtyczki Affiliate Super Assistent umożliwiająca wykonanie dowolnych shortcode'ów

Wtyczka Affiliate Super Assistent do WordPressa umożliwia wykonanie dowolnych shortcode'ów przez atakujących. Sprawdź zalecenia bezpieczeństwa.

CVSS
7.3 HIGH
EPSS
46.5%
Aktywnie wykorzystywana
brak w KEV
Produkt
affiliate super assistent

Co wiadomo

Wtyczka Affiliate Super Assistent dla WordPressa w wersjach do 1.5.3 włącznie pozwala na wykonanie dowolnych shortcode'ów przez nieautoryzowanych użytkowników, jeśli włączona jest opcja 'Parse comments'. Luka ta umożliwia atakującym wstrzyknięcie i wykonanie kodu shortcode w komentarzach.

Wpływ biznesowy

Atakujący mogą wykorzystać tę lukę do wykonania nieautoryzowanych shortcode'ów, co może prowadzić do eskalacji uprawnień, manipulacji treścią strony lub innych niepożądanych działań. Właściciele stron korzystających z tej wtyczki powinni traktować tę lukę jako poważne zagrożenie dla integralności i bezpieczeństwa witryny.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy i jej instalację. Jeśli aktualizacja nie jest dostępna, należy rozważyć wyłączenie opcji 'Parse comments' lub tymczasowe wyłączenie wtyczki. Dodatkowo warto przejrzeć logi serwera pod kątem podejrzanych aktywności i ograniczyć możliwość dodawania komentarzy przez niezalogowanych użytkowników.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS