Уразливість виконання довільних шорткодів у плагіні The Grid Plus для WordPress

Виявлено уразливість виконання довільних шорткодів у плагіні The Grid Plus для WordPress, що потребує оновлення для безпеки сайту.
CVE-2024-10910CVSS 7.3Web

Уразливість виконання довільних шорткодів у плагіні The Grid Plus для WordPress

Виявлено уразливість виконання довільних шорткодів у плагіні The Grid Plus для WordPress, що потребує оновлення для безпеки сайту.

CVSS
7.3 HIGH
EPSS
43.97%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін The Grid Plus – Unlimited grid layout для WordPress має уразливість, що дозволяє неавторизованим користувачам виконувати довільні шорткоди через AJAX дію grid_plus_load_by_category у версіях до 1.3.5 включно. Це пов’язано з відсутністю належної валідації перед викликом do_shortcode.

Бізнес-вплив

Уразливість може призвести до виконання шкідливих шорткодів, що потенційно дозволяє зловмисникам впроваджувати небажаний код на сайті, порушуючи його цілісність і безпеку. Це створює ризики для веб-ресурсів, які використовують цей плагін, особливо якщо він не оновлений до безпечної версії.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна The Grid Plus і встановити останню версію, де уразливість виправлена. Якщо оновлення недоступне, слід обмежити доступ до AJAX дії grid_plus_load_by_category, переглянути журнали на предмет підозрілої активності та мінімізувати експозицію плагіна на публічних інтерфейсах.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки