CVE-2024-9061: Luka w wtyczce WP Popup Builder umożliwiająca wykonanie dowolnych shortcode'ów
Wtyczka WP Popup Builder do WordPressa miała lukę pozwalającą na wykonanie dowolnych shortcode'ów. Aktualizacja do wersji 1.3.6 usuwa problem.
- CVSS
- 7.3 HIGH
- EPSS
- 98.85%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- wp popup builder
Co wiadomo
Wtyczka WP Popup Builder – Popup Forms and Marketing Lead Generation dla WordPressa do wersji 1.3.5 włącznie zawiera lukę pozwalającą nieautoryzowanym użytkownikom na wykonanie dowolnych shortcode'ów poprzez akcję AJAX wp_ajax_nopriv_shortcode_Api_Add. Luka wynika z braku odpowiedniej walidacji przed wywołaniem funkcji do_shortcode. Wersja 1.3.6 wprowadza poprawną kontrolę autoryzacji, eliminując problem.
Wpływ biznesowy
Atakujący bez uwierzytelnienia mogą wykorzystać tę lukę do wykonania nieautoryzowanych shortcode'ów, co może prowadzić do eskalacji uprawnień, wstrzyknięcia złośliwego kodu lub innych działań naruszających integralność i bezpieczeństwo witryny WordPress. Operatorzy powinni traktować tę lukę jako poważne zagrożenie dla bezpieczeństwa swoich systemów CMS.
Rekomendowane działania administratora
Zaleca się niezwłoczne zaktualizowanie wtyczki WP Popup Builder do wersji 1.3.6 lub nowszej, która zawiera poprawną kontrolę autoryzacji. W przypadku braku możliwości aktualizacji należy ograniczyć dostęp do funkcji AJAX oraz monitorować logi pod kątem podejrzanej aktywności. Warto również przeprowadzić przegląd uprawnień i zabezpieczeń środowiska WordPress.