Luka wtyczki WPCS – WordPress Currency Switcher Professional umożliwia wykonanie dowolnych shortcode'ów
Wtyczka WPCS WordPress Currency Switcher Professional do 1.2.0.4 umożliwia wykonanie dowolnych shortcode'ów przez atakujących. Zalecane szybkie aktualizacje i monitorowanie.
- CVSS
- 7.3 HIGH
- EPSS
- 40.07%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka WPCS – WordPress Currency Switcher Professional do WordPressa w wersjach do 1.2.0.4 włącznie posiada lukę pozwalającą na wykonanie dowolnych shortcode'ów przez nieautoryzowanych użytkowników. Problem wynika z braku odpowiedniej walidacji wartości przed wywołaniem funkcji do_shortcode.
Wpływ biznesowy
Atakujący bez uwierzytelnienia mogą wykorzystać tę lukę do uruchomienia dowolnych shortcode'ów, co może prowadzić do eskalacji uprawnień, wykonania nieautoryzowanego kodu lub innych działań zagrażających bezpieczeństwu witryny. Operatorzy stron opartych na WordPress powinni traktować tę lukę jako poważne zagrożenie dla integralności i dostępności usług.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u jej dostawcy i wdrożenie poprawek. W międzyczasie warto ograniczyć dostęp do funkcji wtyczki, monitorować logi pod kątem podejrzanych aktywności oraz ocenić ekspozycję serwisu na potencjalne ataki. Priorytetem jest szybka reakcja i minimalizacja ryzyka wykorzystania luki.