Luka wtyczki ProfilePress dla WordPress umożliwia wykonanie dowolnych shortcode'ów
Wtyczka ProfilePress do WordPress ma lukę umożliwiającą wykonanie dowolnych shortcode'ów przez użytkowników Subskrybentów. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 5.4 MEDIUM
- EPSS
- 34.45%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka ProfilePress do WordPress, używana do zarządzania członkostwem i formularzami użytkowników, zawiera lukę umożliwiającą wykonanie dowolnych shortcode'ów przez uwierzytelnionych użytkowników z poziomem Subskrybenta i wyższym. Problem dotyczy wersji do 4.16.7 włącznie i wynika z niewystarczającej sanitacji parametru 'type' w funkcji podglądu formularza.
Wpływ biznesowy
Atakujący z dostępem na poziomie Subskrybenta mogą wykorzystać lukę do wykonania dowolnych shortcode'ów, co może prowadzić do eskalacji uprawnień lub innych nieautoryzowanych działań w witrynie WordPress. Może to wpłynąć na integralność i bezpieczeństwo danych oraz stabilność środowiska IT obsługującego stronę.
Rekomendowane działania administratora
Administratorzy powinni jak najszybciej zweryfikować dostępność aktualizacji wtyczki ProfilePress i zastosować je, jeśli są dostępne. W przypadku braku łatki zaleca się ograniczenie dostępu użytkowników oraz monitorowanie logów pod kątem podejrzanych działań związanych z endpointem 'pp_preview_form'. Warto również przeprowadzić przegląd uprawnień użytkowników i ograniczyć je do niezbędnego minimum.