Luka wtyczki So-Called Air Quotes dla WordPress umożliwia wykonanie dowolnych shortcode'ów
Wtyczka So-Called Air Quotes dla WordPress umożliwia wykonanie dowolnych shortcode'ów przez nieautoryzowanych użytkowników. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 7.3 HIGH
- EPSS
- 37.33%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka So-Called Air Quotes dla WordPress w wersjach do 0.1 włącznie posiada lukę pozwalającą na wykonanie dowolnych shortcode'ów przez nieautoryzowanych użytkowników. Problem wynika z braku odpowiedniej walidacji wartości przed wywołaniem funkcji do_shortcode.
Wpływ biznesowy
Atakujący bez uwierzytelnienia mogą wykorzystać tę lukę do uruchomienia złośliwych shortcode'ów, co może prowadzić do nieautoryzowanego działania na stronie, potencjalnie wpływając na integralność i bezpieczeństwo witryny. Operatorzy stron WordPress powinni rozważyć ryzyko związane z używaniem tej wtyczki, zwłaszcza w środowiskach produkcyjnych.
Rekomendowane działania administratora
Administratorzy powinni sprawdzić dostępność aktualizacji wtyczki So-Called Air Quotes i zastosować je, jeśli są dostępne. W przypadku braku patcha zaleca się ograniczenie dostępu do funkcji wtyczki, monitorowanie logów pod kątem podejrzanej aktywności oraz rozważenie tymczasowego wyłączenia wtyczki do czasu wydania poprawki.