CVE-2024-9581: podatność w wtyczce Shortcodes AnyWhere dla WordPress
Wtyczka Shortcodes AnyWhere dla WordPress do wersji 1.0.1 umożliwia nieautoryzowane wykonanie shortcode'ów. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 7.3 HIGH
- EPSS
- 37.41%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- shortcodes anywhere
Co wiadomo
Wtyczka Shortcodes AnyWhere dla WordPress w wersjach do 1.0.1 włącznie umożliwia nieautoryzowanym atakującym wykonanie dowolnych shortcode'ów. Problem wynika z braku odpowiedniej walidacji wartości przed wywołaniem funkcji do_shortcode.
Wpływ biznesowy
Podatność o wysokim poziomie ryzyka (CVSS 7.3) może pozwolić atakującym na wykonanie nieautoryzowanych działań poprzez shortcode'y, co może prowadzić do naruszenia integralności i bezpieczeństwa witryny. Operatorzy stron opartych na WordPress powinni zweryfikować użycie tej wtyczki i rozważyć ryzyko związane z jej eksploatacją.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Shortcodes AnyWhere u dostawcy. W przypadku braku łatki należy ograniczyć dostęp do funkcji wtyczki, monitorować logi pod kątem podejrzanej aktywności oraz priorytetyzować działania zabezpieczające. Warto również rozważyć tymczasowe wyłączenie wtyczki, jeśli jest to możliwe.