Luka wtyczki Responsive Plus WordPress umożliwia wykonanie dowolnego shortcode
Wtyczka Responsive Plus WordPress przed 3.4.3 umożliwia nieautoryzowane wykonanie shortcode. Zalecana aktualizacja wtyczki dla bezpieczeństwa witryny.
- CVSS
- 6.5 MEDIUM
- EPSS
- 24.65%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Responsive Plus dla WordPressa w wersjach przed 3.4.3 pozwala nieautoryzowanym użytkownikom na wykonanie dowolnego shortcode poprzez niewłaściwą walidację parametru content_rech_data w akcji AJAX update_responsive_woo_free_shipping_left_shortcode. Luka ta może prowadzić do niezamierzonych działań w witrynie.
Wpływ biznesowy
Atakujący bez uwierzytelnienia mogą wykorzystać tę lukę do wykonania dowolnego shortcode, co może skutkować modyfikacją zawartości strony, wstrzyknięciem złośliwego kodu lub innymi niepożądanymi efektami. Może to wpłynąć na integralność i bezpieczeństwo witryny oraz zaufanie użytkowników.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki Responsive Plus do wersji 3.4.3 lub nowszej, w której luka została załatana. W przypadku braku możliwości natychmiastowej aktualizacji, ogranicz dostęp do funkcji AJAX oraz monitoruj logi serwera pod kątem podejrzanej aktywności. Przeanalizuj i zweryfikuj uprawnienia użytkowników oraz rozważ wdrożenie dodatkowych mechanizmów zabezpieczających.