Уразливість виконання довільних шорткодів у плагіні The Grid Plus для WordPress
Виявлено уразливість виконання довільних шорткодів у плагіні The Grid Plus для WordPress, що потребує оновлення для безпеки сайту.
- CVSS
- 7.3 HIGH
- EPSS
- 43.97%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін The Grid Plus – Unlimited grid layout для WordPress має уразливість, що дозволяє неавторизованим користувачам виконувати довільні шорткоди через AJAX дію grid_plus_load_by_category у версіях до 1.3.5 включно. Це пов’язано з відсутністю належної валідації перед викликом do_shortcode.
Бізнес-вплив
Уразливість може призвести до виконання шкідливих шорткодів, що потенційно дозволяє зловмисникам впроваджувати небажаний код на сайті, порушуючи його цілісність і безпеку. Це створює ризики для веб-ресурсів, які використовують цей плагін, особливо якщо він не оновлений до безпечної версії.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна The Grid Plus і встановити останню версію, де уразливість виправлена. Якщо оновлення недоступне, слід обмежити доступ до AJAX дії grid_plus_load_by_category, переглянути журнали на предмет підозрілої активності та мінімізувати експозицію плагіна на публічних інтерфейсах.