CVE-2024-9578: luka wtyczki Hide Links umożliwiająca nieautoryzowane wykonanie shortcode'ów

Luka CVE-2024-9578 w wtyczce Hide Links dla WordPress umożliwia nieautoryzowane wykonanie shortcode'ów. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2024-9578CVSS 5.3Web

CVE-2024-9578: luka wtyczki Hide Links umożliwiająca nieautoryzowane wykonanie shortcode'ów

Luka CVE-2024-9578 w wtyczce Hide Links dla WordPress umożliwia nieautoryzowane wykonanie shortcode'ów. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
5.3 MEDIUM
EPSS
41.97%
Aktywnie wykorzystywana
brak w KEV
Produkt
hide links

Co wiadomo

Wtyczka Hide Links dla WordPressa do wersji 1.4.2 włącznie posiada lukę, która pozwala nieautoryzowanym użytkownikom na wykonanie dowolnych shortcode'ów poprzez filtr comment_text. Luka wynika z podpięcia funkcji do_shortcode do tego filtra, co umożliwia atakującemu wykonanie kodu shortcode bez uwierzytelnienia.

Wpływ biznesowy

Atakujący mogą wykorzystać tę lukę do uruchomienia dowolnych shortcode'ów dostępnych na stronie, co może prowadzić do niepożądanych działań, takich jak ujawnienie danych, zmiana treści lub inne działania zależne od dostępnych shortcode'ów. Może to wpłynąć na integralność i bezpieczeństwo witryny oraz zaufanie użytkowników.

Rekomendowane działania administratora

Administratorzy powinni jak najszybciej zweryfikować dostępność aktualizacji wtyczki Hide Links i zastosować najnowszą wersję dostarczoną przez producenta. W przypadku braku aktualizacji zaleca się ograniczenie dostępu do funkcji komentarzy lub monitorowanie logów pod kątem podejrzanej aktywności. Warto również przeprowadzić przegląd dostępnych shortcode'ów i ich uprawnień, aby ograniczyć potencjalne ryzyko.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS