Luka wtyczki Task Manager dla WordPress umożliwia wykonanie dowolnych shortcode'ów
Wtyczka Task Manager do WordPress ma lukę pozwalającą na wykonanie dowolnych shortcode'ów przez użytkowników z poziomem Subskrybenta i wyższym. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 6.5 MEDIUM
- EPSS
- 16.86%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Task Manager dla WordPress w wersjach do 3.0.2 włącznie posiada lukę pozwalającą na wykonanie dowolnych shortcode'ów poprzez akcję AJAX 'search'. Luka wynika z braku odpowiednich kontroli uprawnień i niewystarczającej walidacji danych wejściowych, co umożliwia użytkownikom z poziomem Subskrybenta i wyższym wstrzyknięcie kodu shortcode.
Wpływ biznesowy
Atakujący z kontem o minimalnych uprawnieniach Subskrybenta mogą wykonać dowolne shortcode'y, co może prowadzić do eskalacji uprawnień, manipulacji treścią strony lub innych nieautoryzowanych działań. Właściciele stron korzystający z tej wtyczki powinni rozważyć ryzyko związane z potencjalnym wykorzystaniem tej luki, zwłaszcza w środowiskach z wieloma użytkownikami.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Task Manager i jej instalację. W przypadku braku łatki, należy ograniczyć dostęp użytkowników do poziomu Subskrybenta lub wyższego oraz monitorować logi pod kątem podejrzanych działań związanych z wywołaniami AJAX 'search'. Warto również rozważyć tymczasowe wyłączenie wtyczki, jeśli to możliwe.