CVE-2024-8481: podatność wtyczki Special Text Boxes dla WordPress
Wtyczka Special Text Boxes do WordPress umożliwia wykonanie dowolnych shortcode'ów w komentarzach. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 7.3 HIGH
- EPSS
- 47.35%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- special text boxes
Co wiadomo
Wtyczka Special Text Boxes dla WordPress do wersji 6.2.4 włącznie jest podatna na wykonanie dowolnych shortcode'ów w komentarzach. Luka wynika z zastosowania filtra, który pozwala na uruchamianie shortcode'ów w treści komentarzy, co umożliwia nieautoryzowanym atakującym wykonanie dowolnego kodu.
Wpływ biznesowy
Podatność ta może pozwolić atakującym na wykonanie nieautoryzowanych shortcode'ów, co może prowadzić do eskalacji uprawnień, wstrzyknięcia złośliwego kodu lub innych działań wpływających na integralność i bezpieczeństwo strony internetowej opartej na WordPress. Operatorzy powinni traktować tę lukę jako wysokiego ryzyka, zwłaszcza jeśli wtyczka jest aktywna i dostępna dla użytkowników komentujących.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Special Text Boxes u dostawcy oraz ich wdrożenie. W przypadku braku łatki należy rozważyć tymczasowe wyłączenie wtyczki lub ograniczenie możliwości dodawania komentarzy. Dodatkowo warto monitorować logi serwera pod kątem podejrzanych aktywności związanych z komentarzami i shortcode'ami oraz ograniczyć ekspozycję strony na nieautoryzowane działania.