Luka wtyczki LayoutBoxx dla WordPress umożliwia wykonanie dowolnych shortcode'ów
Wtyczka LayoutBoxx do WordPress ma poważną lukę umożliwiającą nieautoryzowane wykonanie shortcode'ów. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 7.3 HIGH
- EPSS
- 36.91%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka LayoutBoxx dla WordPress w wersjach do 0.3.1 włącznie posiada lukę pozwalającą na wykonanie dowolnych shortcode'ów przez nieautoryzowanych użytkowników. Problem wynika z braku odpowiedniej walidacji wartości przed wywołaniem funkcji do_shortcode.
Wpływ biznesowy
Atakujący mogą wykorzystać tę lukę do wykonania nieautoryzowanych shortcode'ów, co może prowadzić do niepożądanego działania strony, ujawnienia danych lub eskalacji uprawnień. Właściciele stron i operatorzy IT powinni traktować tę lukę jako poważne zagrożenie ze względu na jej wysoki poziom ryzyka i potencjalny wpływ na integralność i bezpieczeństwo witryny.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki LayoutBoxx i ich wdrożenie. W przypadku braku łatki należy ograniczyć ekspozycję wtyczki, monitorować logi pod kątem podejrzanych działań oraz priorytetyzować działania naprawcze w oparciu o ryzyko. Warto również rozważyć tymczasowe wyłączenie wtyczki, jeśli to możliwe.