CVE-2024-8479: podatność wtyczki Simple Spoiler umożliwiająca wykonanie dowolnych shortcode'ów

Wtyczka Simple Spoiler WordPress (wersje 1.2-1.3) umożliwia wykonanie dowolnych shortcode'ów w komentarzach, co stanowi poważne zagrożenie bezpieczeństwa.
CVE-2024-8479CVSS 7.3Web

CVE-2024-8479: podatność wtyczki Simple Spoiler umożliwiająca wykonanie dowolnych shortcode'ów

Wtyczka Simple Spoiler WordPress (wersje 1.2-1.3) umożliwia wykonanie dowolnych shortcode'ów w komentarzach, co stanowi poważne zagrożenie bezpieczeństwa.

CVSS
7.3 HIGH
EPSS
43.52%
Aktywnie wykorzystywana
brak w KEV
Produkt
simple spoiler

Co wiadomo

Wtyczka Simple Spoiler dla WordPress w wersjach 1.2 do 1.3 zawiera lukę pozwalającą na wykonanie dowolnych shortcode'ów w komentarzach. Luka wynika z zastosowania filtra add_filter('comment_text', 'do_shortcode'), który uruchamia wszystkie shortcode'y w treści komentarzy, umożliwiając atakującym bez uwierzytelnienia wykonanie nieautoryzowanego kodu.

Wpływ biznesowy

Atakujący mogą wykorzystać tę podatność do uruchomienia dowolnych shortcode'ów w komentarzach, co może prowadzić do eskalacji uprawnień, manipulacji treścią strony lub innych nieautoryzowanych działań. Właściciele stron WordPress korzystający z tej wtyczki powinni traktować tę lukę jako poważne zagrożenie dla integralności i bezpieczeństwa witryny.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Simple Spoiler i ich zastosowanie. W przypadku braku łatki należy rozważyć tymczasowe wyłączenie wtyczki lub ograniczenie możliwości dodawania komentarzy. Dodatkowo warto przejrzeć logi serwera pod kątem podejrzanej aktywności oraz monitorować system pod kątem nietypowych zachowań.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS