CVE-2025-1119: podatność na wykonanie dowolnego shortcode w wtyczce Appointment Booking Calendar dla WordPress
Wtyczka Appointment Booking Calendar dla WordPress umożliwia wykonanie dowolnych shortcode'ów przez atakujących. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 7.3 HIGH
- EPSS
- 40.06%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Appointment Booking Calendar — Simply Schedule Appointments Booking Plugin dla WordPress w wersjach do 1.6.8.5 włącznie umożliwia nieautoryzowanym atakującym wykonanie dowolnych shortcode'ów poprzez brak odpowiedniej walidacji wartości przed wywołaniem funkcji do_shortcode.
Wpływ biznesowy
Ta luka bezpieczeństwa może pozwolić atakującym na wykonanie nieautoryzowanego kodu w środowisku WordPress, co może prowadzić do eskalacji uprawnień, manipulacji treścią lub innych działań szkodliwych dla integralności i dostępności serwisu. Operatorzy stron wykorzystujących tę wtyczkę powinni potraktować tę podatność jako wysokiego ryzyka i odpowiednio ją zaadresować, aby uniknąć potencjalnych incydentów.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u jej dostawcy i wdrożenie najnowszej, bezpiecznej wersji. W przypadku braku natychmiastowej aktualizacji warto ograniczyć dostęp do funkcji wtyczki, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki do czasu załatania luki.