Luka wtyczki Custom Post Type Date Archives umożliwia wykonanie dowolnych shortcode'ów

Wtyczka Custom Post Type Date Archives do WordPressa umożliwia wykonanie dowolnych shortcode'ów przez nieautoryzowanych użytkowników. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-1510CVSS 7.3CMS

Luka wtyczki Custom Post Type Date Archives umożliwia wykonanie dowolnych shortcode'ów

Wtyczka Custom Post Type Date Archives do WordPressa umożliwia wykonanie dowolnych shortcode'ów przez nieautoryzowanych użytkowników. Sprawdź zalecenia bezpieczeństwa.

CVSS
7.3 HIGH
EPSS
46.35%
Aktywnie wykorzystywana
brak w KEV
Produkt
custom post type date archives

Co wiadomo

Wtyczka Custom Post Type Date Archives dla WordPressa do wersji 2.7.1 włącznie zawiera lukę pozwalającą na wykonanie dowolnych shortcode'ów przez nieautoryzowanych użytkowników. Problem wynika z braku odpowiedniej walidacji wartości przed wywołaniem funkcji do_shortcode.

Wpływ biznesowy

Luka o wysokim poziomie zagrożenia (CVSS 7.3) umożliwia atakującym wykonanie dowolnych shortcode'ów, co może prowadzić do eskalacji uprawnień, wstrzyknięcia złośliwego kodu lub innych nieautoryzowanych działań na stronie. Operatorzy CMS powinni traktować tę lukę priorytetowo, szczególnie jeśli korzystają z tej wtyczki w środowiskach produkcyjnych.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Custom Post Type Date Archives u jej dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do funkcji wtyczki, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki, jeśli to możliwe. Priorytetem jest minimalizacja ekspozycji na atak i szybka reakcja na potencjalne incydenty.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS