CVE-2024-9837: Wysokie ryzyko wykonania dowolnego shortcode w wtyczce AADMY dla WordPress
Wtyczka AADMY WordPress do wersji 2.0.1 umożliwia nieautoryzowane wykonanie shortcode. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 7.3 HIGH
- EPSS
- 45.58%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka AADMY – Add Auto Date Month Year Into Posts dla WordPress w wersjach do 2.0.1 włącznie umożliwia nieautoryzowanym atakującym wykonanie dowolnych shortcode'ów. Luka wynika z braku odpowiedniej walidacji wartości przed wywołaniem funkcji do_shortcode.
Wpływ biznesowy
Atakujący bez uwierzytelnienia mogą wykorzystać tę lukę do wykonania dowolnego shortcode, co może prowadzić do nieautoryzowanego działania na stronie, potencjalnie umożliwiając eskalację uprawnień lub wstrzyknięcie złośliwego kodu. Operatorzy stron WordPress powinni traktować tę lukę jako poważne zagrożenie dla integralności i bezpieczeństwa witryny.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki AADMY i ich wdrożenie. W przypadku braku natychmiastowej poprawki należy ograniczyć dostęp do funkcji wtyczki, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki. Priorytetowo traktuj aktualizacje i audyt bezpieczeństwa środowiska WordPress.