Luka wtyczki Responsive Plus WordPress umożliwia wykonanie dowolnego shortcode

Wtyczka Responsive Plus WordPress przed 3.4.3 umożliwia nieautoryzowane wykonanie shortcode. Zalecana aktualizacja wtyczki dla bezpieczeństwa witryny.
CVE-2025-15488CVSS 6.5CMS

Luka wtyczki Responsive Plus WordPress umożliwia wykonanie dowolnego shortcode

Wtyczka Responsive Plus WordPress przed 3.4.3 umożliwia nieautoryzowane wykonanie shortcode. Zalecana aktualizacja wtyczki dla bezpieczeństwa witryny.

CVSS
6.5 MEDIUM
EPSS
24.65%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Responsive Plus dla WordPressa w wersjach przed 3.4.3 pozwala nieautoryzowanym użytkownikom na wykonanie dowolnego shortcode poprzez niewłaściwą walidację parametru content_rech_data w akcji AJAX update_responsive_woo_free_shipping_left_shortcode. Luka ta może prowadzić do niezamierzonych działań w witrynie.

Wpływ biznesowy

Atakujący bez uwierzytelnienia mogą wykorzystać tę lukę do wykonania dowolnego shortcode, co może skutkować modyfikacją zawartości strony, wstrzyknięciem złośliwego kodu lub innymi niepożądanymi efektami. Może to wpłynąć na integralność i bezpieczeństwo witryny oraz zaufanie użytkowników.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki Responsive Plus do wersji 3.4.3 lub nowszej, w której luka została załatana. W przypadku braku możliwości natychmiastowej aktualizacji, ogranicz dostęp do funkcji AJAX oraz monitoruj logi serwera pod kątem podejrzanej aktywności. Przeanalizuj i zweryfikuj uprawnienia użytkowników oraz rozważ wdrożenie dodatkowych mechanizmów zabezpieczających.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS