CVE-2025-2262: Wysokie ryzyko wykonania dowolnego shortcode w wtyczce Logo Slider dla WordPress
Wtyczka Logo Slider WordPress do wersji 3.7.3 podatna na wykonanie dowolnego shortcode przez nieautoryzowanych użytkowników. Zalecane szybkie aktualizacje.
- CVSS
- 7.3 HIGH
- EPSS
- 35.39%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Logo Slider – Logo Showcase, Logo Carousel, Logo Gallery i Client Logo Presentation dla WordPress do wersji 3.7.3 włącznie jest podatna na wykonanie dowolnego shortcode przez nieautoryzowanych użytkowników. Luka wynika z braku odpowiedniej walidacji wartości przed wywołaniem funkcji do_shortcode.
Wpływ biznesowy
Podatność umożliwia atakującym bez uwierzytelnienia wykonanie dowolnych shortcode, co może prowadzić do nieautoryzowanego działania na stronie, potencjalnie wpływając na integralność i dostępność serwisu. Operatorzy stron wykorzystujących tę wtyczkę powinni traktować tę lukę jako poważne zagrożenie dla bezpieczeństwa witryny.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u jej dostawcy i ich wdrożenie. W przypadku braku łatki należy ograniczyć ekspozycję wtyczki, monitorować logi pod kątem podejrzanej aktywności oraz priorytetyzować działania naprawcze w środowiskach produkcyjnych.