CVE-2024-9846: podatność na wykonanie dowolnych shortcode'ów w wtyczce WordPress

Wtyczka Enable Shortcodes inside Widgets, Comments and Experts do WordPressa umożliwia wykonanie dowolnych shortcode'ów przez atakujących. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-9846CVSS 7.3Web

CVE-2024-9846: podatność na wykonanie dowolnych shortcode'ów w wtyczce WordPress

Wtyczka Enable Shortcodes inside Widgets, Comments and Experts do WordPressa umożliwia wykonanie dowolnych shortcode'ów przez atakujących. Sprawdź zalecenia bezpieczeństwa.

CVSS
7.3 HIGH
EPSS
42.3%
Aktywnie wykorzystywana
brak w KEV
Produkt
enable shortcodes inside widgets\,comments and experts

Co wiadomo

Wtyczka Enable Shortcodes inside Widgets, Comments and Experts dla WordPressa do wersji 1.0.0 włącznie zawiera lukę umożliwiającą nieautoryzowanym atakującym wykonanie dowolnych shortcode'ów. Problem wynika z braku odpowiedniej walidacji wartości przed wywołaniem funkcji do_shortcode.

Wpływ biznesowy

Ta luka o wysokim poziomie ryzyka (CVSS 7.3) może pozwolić atakującym na wykonanie nieautoryzowanego kodu w środowisku WordPress, co może prowadzić do eskalacji uprawnień, manipulacji treścią lub innych działań szkodliwych dla integralności i bezpieczeństwa strony. Operatorzy IT powinni traktować tę podatność priorytetowo, zwłaszcza jeśli korzystają z tej wtyczki w swoich serwisach.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u jej dostawcy oraz ich zastosowanie. W przypadku braku łatki należy ograniczyć ekspozycję wtyczki, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie wtyczki. Priorytetowo należy ocenić ryzyko i wdrożyć odpowiednie środki zabezpieczające.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS