CVE-2025-1509: podatność Show Me The Cookies na wykonywanie dowolnych shortcode'ów

Wtyczka Show Me The Cookies do WordPressa umożliwia wykonanie dowolnych shortcode'ów przez nieautoryzowanych użytkowników. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-1509CVSS 7.3CMS

CVE-2025-1509: podatność Show Me The Cookies na wykonywanie dowolnych shortcode'ów

Wtyczka Show Me The Cookies do WordPressa umożliwia wykonanie dowolnych shortcode'ów przez nieautoryzowanych użytkowników. Sprawdź zalecenia bezpieczeństwa.

CVSS
7.3 HIGH
EPSS
45.32%
Aktywnie wykorzystywana
brak w KEV
Produkt
show me the cookies

Co wiadomo

Wtyczka Show Me The Cookies dla WordPressa do wersji 1.0 włącznie zawiera lukę umożliwiającą nieautoryzowanym użytkownikom wykonanie dowolnych shortcode'ów. Problem wynika z braku odpowiedniej walidacji wartości przed wywołaniem funkcji do_shortcode.

Wpływ biznesowy

Atakujący bez uwierzytelnienia mogą wykorzystać tę podatność do wykonania złośliwych shortcode'ów, co może prowadzić do nieautoryzowanych działań na stronie, w tym potencjalnego przejęcia kontroli nad witryną lub wycieku danych. Operatorzy CMS powinni traktować tę lukę jako poważne zagrożenie dla integralności i bezpieczeństwa swoich serwisów.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Show Me The Cookies od dostawcy wpguru. W przypadku braku łatki należy ograniczyć ekspozycję wtyczki, monitorować logi pod kątem podejrzanych działań oraz priorytetyzować działania naprawcze związane z tą podatnością.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS