Luka wtyczki ORDER POST dla WordPress umożliwia wykonanie dowolnych shortcode'ów

Wtyczka ORDER POST dla WordPress do 2.0.2 umożliwia wykonanie dowolnych shortcode'ów przez nieautoryzowanych użytkowników. Zalecane szybkie aktualizacje.
CVE-2025-2805CVSS 7.3Web

Luka wtyczki ORDER POST dla WordPress umożliwia wykonanie dowolnych shortcode'ów

Wtyczka ORDER POST dla WordPress do 2.0.2 umożliwia wykonanie dowolnych shortcode'ów przez nieautoryzowanych użytkowników. Zalecane szybkie aktualizacje.

CVSS
7.3 HIGH
EPSS
39.11%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka ORDER POST dla WordPress w wersjach do 2.0.2 włącznie posiada lukę pozwalającą na wykonanie dowolnych shortcode'ów przez nieautoryzowanych użytkowników. Problem wynika z braku odpowiedniej walidacji wartości przed wywołaniem funkcji do_shortcode.

Wpływ biznesowy

Atakujący bez uwierzytelnienia mogą wykorzystać tę lukę do uruchomienia dowolnych shortcode'ów, co może prowadzić do nieautoryzowanych działań na stronie, potencjalnie wpływając na integralność i dostępność serwisu. Operatorzy stron powinni traktować tę lukę jako poważne zagrożenie dla bezpieczeństwa witryny.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki ORDER POST i ich wdrożenie. W przypadku braku łatki należy ograniczyć ekspozycję wtyczki, monitorować logi pod kątem podejrzanej aktywności oraz priorytetyzować działania naprawcze zgodnie z ryzykiem.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS