Luka wtyczki Uix Slideshow dla WordPress umożliwia wykonanie dowolnych shortcode'ów

Wtyczka Uix Slideshow WordPress do 1.6.5 umożliwia wykonanie dowolnych shortcode'ów przez nieautoryzowanych użytkowników. Zalecane szybkie aktualizacje.
CVE-2024-9839CVSS 7.3CMS

Luka wtyczki Uix Slideshow dla WordPress umożliwia wykonanie dowolnych shortcode'ów

Wtyczka Uix Slideshow WordPress do 1.6.5 umożliwia wykonanie dowolnych shortcode'ów przez nieautoryzowanych użytkowników. Zalecane szybkie aktualizacje.

CVSS
7.3 HIGH
EPSS
44.08%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Uix Slideshow dla WordPress w wersjach do 1.6.5 włącznie jest podatna na wykonanie dowolnych shortcode'ów przez nieautoryzowanych użytkowników. Problem wynika z braku odpowiedniej walidacji wartości przed wywołaniem funkcji do_shortcode.

Wpływ biznesowy

Atakujący bez uwierzytelnienia mogą wykorzystać tę lukę do wykonania dowolnych shortcode'ów, co może prowadzić do nieautoryzowanego działania na stronie, potencjalnie umożliwiając eskalację uprawnień lub manipulację treścią. Operatorzy stron opartych na WordPress powinni traktować tę lukę jako poważne zagrożenie dla integralności i bezpieczeństwa witryny.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Uix Slideshow i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do funkcji wtyczki, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki. Priorytetowo należy ocenić ryzyko i wprowadzić odpowiednie środki minimalizujące ekspozycję.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS