Luka wtyczki ORDER POST dla WordPress umożliwia wykonanie dowolnych shortcode'ów
Wtyczka ORDER POST dla WordPress do 2.0.2 umożliwia wykonanie dowolnych shortcode'ów przez nieautoryzowanych użytkowników. Zalecane szybkie aktualizacje.
- CVSS
- 7.3 HIGH
- EPSS
- 39.11%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka ORDER POST dla WordPress w wersjach do 2.0.2 włącznie posiada lukę pozwalającą na wykonanie dowolnych shortcode'ów przez nieautoryzowanych użytkowników. Problem wynika z braku odpowiedniej walidacji wartości przed wywołaniem funkcji do_shortcode.
Wpływ biznesowy
Atakujący bez uwierzytelnienia mogą wykorzystać tę lukę do uruchomienia dowolnych shortcode'ów, co może prowadzić do nieautoryzowanych działań na stronie, potencjalnie wpływając na integralność i dostępność serwisu. Operatorzy stron powinni traktować tę lukę jako poważne zagrożenie dla bezpieczeństwa witryny.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki ORDER POST i ich wdrożenie. W przypadku braku łatki należy ograniczyć ekspozycję wtyczki, monitorować logi pod kątem podejrzanej aktywności oraz priorytetyzować działania naprawcze zgodnie z ryzykiem.