CVE-2024-9837: Wysokie ryzyko wykonania dowolnego shortcode w wtyczce AADMY dla WordPress

Wtyczka AADMY WordPress do wersji 2.0.1 umożliwia nieautoryzowane wykonanie shortcode. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2024-9837CVSS 7.3Web

CVE-2024-9837: Wysokie ryzyko wykonania dowolnego shortcode w wtyczce AADMY dla WordPress

Wtyczka AADMY WordPress do wersji 2.0.1 umożliwia nieautoryzowane wykonanie shortcode. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
7.3 HIGH
EPSS
45.58%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka AADMY – Add Auto Date Month Year Into Posts dla WordPress w wersjach do 2.0.1 włącznie umożliwia nieautoryzowanym atakującym wykonanie dowolnych shortcode'ów. Luka wynika z braku odpowiedniej walidacji wartości przed wywołaniem funkcji do_shortcode.

Wpływ biznesowy

Atakujący bez uwierzytelnienia mogą wykorzystać tę lukę do wykonania dowolnego shortcode, co może prowadzić do nieautoryzowanego działania na stronie, potencjalnie umożliwiając eskalację uprawnień lub wstrzyknięcie złośliwego kodu. Operatorzy stron WordPress powinni traktować tę lukę jako poważne zagrożenie dla integralności i bezpieczeństwa witryny.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki AADMY i ich wdrożenie. W przypadku braku natychmiastowej poprawki należy ograniczyć dostęp do funkcji wtyczki, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki. Priorytetowo traktuj aktualizacje i audyt bezpieczeństwa środowiska WordPress.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS