Luka wtyczki ProfilePress dla WordPress umożliwiająca wykonanie dowolnych shortcode'ów
Wtyczka ProfilePress dla WordPress ma lukę umożliwiającą wykonanie dowolnych shortcode'ów przez pola rozliczeniowe. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 6.5 MEDIUM
- EPSS
- 33.28%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka ProfilePress dla WordPress, używana do zarządzania członkostwem i formularzami użytkowników, posiada lukę pozwalającą na wykonanie dowolnych shortcode'ów poprzez manipulację polami rozliczeniowymi podczas procesu zakupu. Luka dotyczy wszystkich wersji do 4.16.11 włącznie i wynika z braku odpowiedniej sanitizacji danych wejściowych.
Wpływ biznesowy
Atakujący bez uwierzytelnienia mogą wykorzystać tę lukę do wykonania złośliwych shortcode'ów, co może prowadzić do nieautoryzowanych działań na stronie, potencjalnie wpływając na integralność i bezpieczeństwo danych oraz stabilność serwisu. W przypadku sklepów internetowych i serwisów opartych na WordPressie może to skutkować poważnymi zakłóceniami w działaniu i utratą zaufania klientów.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki ProfilePress i ich zastosowanie. W przypadku braku łatki należy ograniczyć ekspozycję formularzy rozliczeniowych, monitorować logi pod kątem podejrzanych wpisów oraz priorytetyzować działania zabezpieczające. Warto również rozważyć dodatkowe mechanizmy walidacji i sanitizacji danych wejściowych w procesie checkout.