CVE-2024-8479: podatność wtyczki Simple Spoiler umożliwiająca wykonanie dowolnych shortcode'ów
Wtyczka Simple Spoiler WordPress (wersje 1.2-1.3) umożliwia wykonanie dowolnych shortcode'ów w komentarzach, co stanowi poważne zagrożenie bezpieczeństwa.
- CVSS
- 7.3 HIGH
- EPSS
- 43.52%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- simple spoiler
Co wiadomo
Wtyczka Simple Spoiler dla WordPress w wersjach 1.2 do 1.3 zawiera lukę pozwalającą na wykonanie dowolnych shortcode'ów w komentarzach. Luka wynika z zastosowania filtra add_filter('comment_text', 'do_shortcode'), który uruchamia wszystkie shortcode'y w treści komentarzy, umożliwiając atakującym bez uwierzytelnienia wykonanie nieautoryzowanego kodu.
Wpływ biznesowy
Atakujący mogą wykorzystać tę podatność do uruchomienia dowolnych shortcode'ów w komentarzach, co może prowadzić do eskalacji uprawnień, manipulacji treścią strony lub innych nieautoryzowanych działań. Właściciele stron WordPress korzystający z tej wtyczki powinni traktować tę lukę jako poważne zagrożenie dla integralności i bezpieczeństwa witryny.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Simple Spoiler i ich zastosowanie. W przypadku braku łatki należy rozważyć tymczasowe wyłączenie wtyczki lub ograniczenie możliwości dodawania komentarzy. Dodatkowo warto przejrzeć logi serwera pod kątem podejrzanej aktywności oraz monitorować system pod kątem nietypowych zachowań.