Luka wtyczki Shortcode Ajax dla WordPress umożliwia wykonanie dowolnych shortcode'ów
Wtyczka Shortcode Ajax dla WordPress umożliwia wykonanie dowolnych shortcode'ów przez atakujących. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 5.4 MEDIUM
- EPSS
- 16.86%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Shortcode Ajax dla WordPress w wersjach do 1.0 włącznie pozwala na wykonanie dowolnych shortcode'ów przez nieautoryzowanych użytkowników. Problem wynika z braku odpowiedniej walidacji wartości przed wywołaniem funkcji do_shortcode.
Wpływ biznesowy
Atakujący bez uwierzytelnienia mogą wykorzystać tę lukę do uruchomienia dowolnych shortcode'ów, co może prowadzić do nieautoryzowanych działań na stronie internetowej, potencjalnie wpływając na integralność i dostępność serwisu. Operatorzy IT powinni ocenić ryzyko związane z tą podatnością, zwłaszcza w środowiskach z publicznym dostępem do WordPressa.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Shortcode Ajax i ich wdrożenie. W przypadku braku łatki należy ograniczyć ekspozycję wtyczki, monitorować logi pod kątem podejrzanych działań oraz priorytetyzować działania naprawcze zgodnie z ryzykiem.