CVE-2024-9846: podatność na wykonanie dowolnych shortcode'ów w wtyczce WordPress
Wtyczka Enable Shortcodes inside Widgets, Comments and Experts do WordPressa umożliwia wykonanie dowolnych shortcode'ów przez atakujących. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 7.3 HIGH
- EPSS
- 42.3%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- enable shortcodes inside widgets\,comments and experts
Co wiadomo
Wtyczka Enable Shortcodes inside Widgets, Comments and Experts dla WordPressa do wersji 1.0.0 włącznie zawiera lukę umożliwiającą nieautoryzowanym atakującym wykonanie dowolnych shortcode'ów. Problem wynika z braku odpowiedniej walidacji wartości przed wywołaniem funkcji do_shortcode.
Wpływ biznesowy
Ta luka o wysokim poziomie ryzyka (CVSS 7.3) może pozwolić atakującym na wykonanie nieautoryzowanego kodu w środowisku WordPress, co może prowadzić do eskalacji uprawnień, manipulacji treścią lub innych działań szkodliwych dla integralności i bezpieczeństwa strony. Operatorzy IT powinni traktować tę podatność priorytetowo, zwłaszcza jeśli korzystają z tej wtyczki w swoich serwisach.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u jej dostawcy oraz ich zastosowanie. W przypadku braku łatki należy ograniczyć ekspozycję wtyczki, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie wtyczki. Priorytetowo należy ocenić ryzyko i wdrożyć odpowiednie środki zabezpieczające.