Luka wtyczki So-Called Air Quotes dla WordPress umożliwia wykonanie dowolnych shortcode'ów

Wtyczka So-Called Air Quotes dla WordPress umożliwia wykonanie dowolnych shortcode'ów przez nieautoryzowanych użytkowników. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-2803CVSS 7.3Web

Luka wtyczki So-Called Air Quotes dla WordPress umożliwia wykonanie dowolnych shortcode'ów

Wtyczka So-Called Air Quotes dla WordPress umożliwia wykonanie dowolnych shortcode'ów przez nieautoryzowanych użytkowników. Sprawdź zalecenia bezpieczeństwa.

CVSS
7.3 HIGH
EPSS
37.33%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka So-Called Air Quotes dla WordPress w wersjach do 0.1 włącznie posiada lukę pozwalającą na wykonanie dowolnych shortcode'ów przez nieautoryzowanych użytkowników. Problem wynika z braku odpowiedniej walidacji wartości przed wywołaniem funkcji do_shortcode.

Wpływ biznesowy

Atakujący bez uwierzytelnienia mogą wykorzystać tę lukę do uruchomienia złośliwych shortcode'ów, co może prowadzić do nieautoryzowanego działania na stronie, potencjalnie wpływając na integralność i bezpieczeństwo witryny. Operatorzy stron WordPress powinni rozważyć ryzyko związane z używaniem tej wtyczki, zwłaszcza w środowiskach produkcyjnych.

Rekomendowane działania administratora

Administratorzy powinni sprawdzić dostępność aktualizacji wtyczki So-Called Air Quotes i zastosować je, jeśli są dostępne. W przypadku braku patcha zaleca się ograniczenie dostępu do funkcji wtyczki, monitorowanie logów pod kątem podejrzanej aktywności oraz rozważenie tymczasowego wyłączenia wtyczki do czasu wydania poprawki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS