CVE-2024-8481: podatność wtyczki Special Text Boxes dla WordPress

Wtyczka Special Text Boxes do WordPress umożliwia wykonanie dowolnych shortcode'ów w komentarzach. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2024-8481CVSS 7.3Web

CVE-2024-8481: podatność wtyczki Special Text Boxes dla WordPress

Wtyczka Special Text Boxes do WordPress umożliwia wykonanie dowolnych shortcode'ów w komentarzach. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
7.3 HIGH
EPSS
47.35%
Aktywnie wykorzystywana
brak w KEV
Produkt
special text boxes

Co wiadomo

Wtyczka Special Text Boxes dla WordPress do wersji 6.2.4 włącznie jest podatna na wykonanie dowolnych shortcode'ów w komentarzach. Luka wynika z zastosowania filtra, który pozwala na uruchamianie shortcode'ów w treści komentarzy, co umożliwia nieautoryzowanym atakującym wykonanie dowolnego kodu.

Wpływ biznesowy

Podatność ta może pozwolić atakującym na wykonanie nieautoryzowanych shortcode'ów, co może prowadzić do eskalacji uprawnień, wstrzyknięcia złośliwego kodu lub innych działań wpływających na integralność i bezpieczeństwo strony internetowej opartej na WordPress. Operatorzy powinni traktować tę lukę jako wysokiego ryzyka, zwłaszcza jeśli wtyczka jest aktywna i dostępna dla użytkowników komentujących.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Special Text Boxes u dostawcy oraz ich wdrożenie. W przypadku braku łatki należy rozważyć tymczasowe wyłączenie wtyczki lub ograniczenie możliwości dodawania komentarzy. Dodatkowo warto monitorować logi serwera pod kątem podejrzanych aktywności związanych z komentarzami i shortcode'ami oraz ograniczyć ekspozycję strony na nieautoryzowane działania.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS