CVE-2024-9578: luka wtyczki Hide Links umożliwiająca nieautoryzowane wykonanie shortcode'ów
Luka CVE-2024-9578 w wtyczce Hide Links dla WordPress umożliwia nieautoryzowane wykonanie shortcode'ów. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 5.3 MEDIUM
- EPSS
- 41.97%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- hide links
Co wiadomo
Wtyczka Hide Links dla WordPressa do wersji 1.4.2 włącznie posiada lukę, która pozwala nieautoryzowanym użytkownikom na wykonanie dowolnych shortcode'ów poprzez filtr comment_text. Luka wynika z podpięcia funkcji do_shortcode do tego filtra, co umożliwia atakującemu wykonanie kodu shortcode bez uwierzytelnienia.
Wpływ biznesowy
Atakujący mogą wykorzystać tę lukę do uruchomienia dowolnych shortcode'ów dostępnych na stronie, co może prowadzić do niepożądanych działań, takich jak ujawnienie danych, zmiana treści lub inne działania zależne od dostępnych shortcode'ów. Może to wpłynąć na integralność i bezpieczeństwo witryny oraz zaufanie użytkowników.
Rekomendowane działania administratora
Administratorzy powinni jak najszybciej zweryfikować dostępność aktualizacji wtyczki Hide Links i zastosować najnowszą wersję dostarczoną przez producenta. W przypadku braku aktualizacji zaleca się ograniczenie dostępu do funkcji komentarzy lub monitorowanie logów pod kątem podejrzanej aktywności. Warto również przeprowadzić przegląd dostępnych shortcode'ów i ich uprawnień, aby ograniczyć potencjalne ryzyko.