Вразливість у WP Photo Album Plus дозволяє виконувати довільні шорткоди
Вразливість у WP Photo Album Plus (CVE-2024-10958) дозволяє неавторизованим користувачам виконувати довільні шорткоди через AJAX, що становить високий ризик для WordPress сайтів.
- CVSS
- 7.3 HIGH
- EPSS
- 72.92%
- Активно використовується
- немає в KEV
- Продукт
- wp photo album plus
Що відомо
Плагін WP Photo Album Plus для WordPress має вразливість, що дозволяє неавторизованим користувачам виконувати довільні шорткоди через AJAX-дію getshortcodedrenderedfenodelay у версіях до 8.8.08.007 включно. Це пов’язано з недостатньою перевіркою значень перед викликом do_shortcode.
Бізнес-вплив
Вразливість може бути використана для виконання шкідливих шорткодів, що може призвести до компрометації сайту, викрадення даних або порушення роботи вебресурсу. Власники сайтів на WordPress, які використовують цей плагін, повинні розглянути ризики та пріоритетність оновлення або інших заходів безпеки.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна WP Photo Album Plus від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до AJAX-дії getshortcodedrenderedfenodelay, переглянути журнали на предмет підозрілої активності та зменшити експозицію плагіна в мережі.