Уразливість виконання довільних шорткодів у плагіні The Authors List для WordPress

Виявлено уразливість виконання довільних шорткодів у плагіні The Authors List для WordPress. Рекомендується оновлення та перевірка безпеки сайту.
CVE-2024-10952CVSS 7.3Web

Уразливість виконання довільних шорткодів у плагіні The Authors List для WordPress

Виявлено уразливість виконання довільних шорткодів у плагіні The Authors List для WordPress. Рекомендується оновлення та перевірка безпеки сайту.

CVSS
7.3 HIGH
EPSS
42.91%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін The Authors List для WordPress має уразливість, що дозволяє неавторизованим користувачам виконувати довільні шорткоди через AJAX дію update_authors_list_ajax у версіях до 2.0.4 включно. Це пов’язано з відсутністю належної перевірки значень перед викликом do_shortcode.

Бізнес-вплив

Ця уразливість може дозволити зловмисникам виконувати довільний код на сайті, що може призвести до компрометації вебсайту, викрадення даних або порушення роботи сервісу. Власники інфраструктури повинні розглянути ризики, особливо якщо використовують уразливі версії плагіна, і вжити заходів для захисту своїх ресурсів.

Рекомендовані дії адміністратора

Рекомендується оновити плагін The Authors List до останньої версії, якщо доступна, або звернутися до постачальника за патчем. Тимчасово обмежте доступ до AJAX дії update_authors_list_ajax, перегляньте журнали на предмет підозрілої активності та пріоритезуйте виправлення цієї уразливості у вашому середовищі.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки