Wrażliwość na wykonanie dowolnego shortcode w wtyczce WP-Members Membership Plugin dla WordPress
Wtyczka WP-Members Membership Plugin umożliwia wykonanie dowolnego shortcode przez użytkowników z poziomem Subskrybenta i wyżej. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 5.0 MEDIUM
- EPSS
- 18.28%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka WP-Members Membership Plugin dla WordPress w wersjach do 3.5.4.2 włącznie umożliwia uwierzytelnionym użytkownikom z poziomem Subskrybenta lub wyższym wykonanie dowolnych shortcode. Problem wynika z braku odpowiedniej walidacji wartości przed wywołaniem funkcji do_shortcode.
Wpływ biznesowy
Atakujący z dostępem co najmniej na poziomie Subskrybenta mogą wykorzystać tę lukę do wykonania nieautoryzowanych shortcode, co może prowadzić do niezamierzonych działań na stronie, potencjalnie wpływając na integralność i bezpieczeństwo witryny. Operatorzy powinni ocenić ryzyko w kontekście swoich środowisk i użytkowników.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WP-Members Membership Plugin i ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników oraz monitorować logi pod kątem podejrzanych działań związanych z shortcode. Przegląd i ograniczenie dostępu do funkcji shortcode może również zmniejszyć ryzyko wykorzystania luki.