CVE-2024-9581: podatność w wtyczce Shortcodes AnyWhere dla WordPress

Wtyczka Shortcodes AnyWhere dla WordPress do wersji 1.0.1 umożliwia nieautoryzowane wykonanie shortcode'ów. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-9581CVSS 7.3Web

CVE-2024-9581: podatność w wtyczce Shortcodes AnyWhere dla WordPress

Wtyczka Shortcodes AnyWhere dla WordPress do wersji 1.0.1 umożliwia nieautoryzowane wykonanie shortcode'ów. Sprawdź zalecenia bezpieczeństwa.

CVSS
7.3 HIGH
EPSS
37.41%
Aktywnie wykorzystywana
brak w KEV
Produkt
shortcodes anywhere

Co wiadomo

Wtyczka Shortcodes AnyWhere dla WordPress w wersjach do 1.0.1 włącznie umożliwia nieautoryzowanym atakującym wykonanie dowolnych shortcode'ów. Problem wynika z braku odpowiedniej walidacji wartości przed wywołaniem funkcji do_shortcode.

Wpływ biznesowy

Podatność o wysokim poziomie ryzyka (CVSS 7.3) może pozwolić atakującym na wykonanie nieautoryzowanych działań poprzez shortcode'y, co może prowadzić do naruszenia integralności i bezpieczeństwa witryny. Operatorzy stron opartych na WordPress powinni zweryfikować użycie tej wtyczki i rozważyć ryzyko związane z jej eksploatacją.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Shortcodes AnyWhere u dostawcy. W przypadku braku łatki należy ograniczyć dostęp do funkcji wtyczki, monitorować logi pod kątem podejrzanej aktywności oraz priorytetyzować działania zabezpieczające. Warto również rozważyć tymczasowe wyłączenie wtyczki, jeśli jest to możliwe.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS