Вразливість у WP Photo Album Plus дозволяє виконувати довільні шорткоди

Вразливість у WP Photo Album Plus (CVE-2024-10958) дозволяє неавторизованим користувачам виконувати довільні шорткоди через AJAX, що становить високий ризик для WordPress сайтів.
CVE-2024-10958CVSS 7.3Web

Вразливість у WP Photo Album Plus дозволяє виконувати довільні шорткоди

Вразливість у WP Photo Album Plus (CVE-2024-10958) дозволяє неавторизованим користувачам виконувати довільні шорткоди через AJAX, що становить високий ризик для WordPress сайтів.

CVSS
7.3 HIGH
EPSS
72.92%
Активно використовується
немає в KEV
Продукт
wp photo album plus

Що відомо

Плагін WP Photo Album Plus для WordPress має вразливість, що дозволяє неавторизованим користувачам виконувати довільні шорткоди через AJAX-дію getshortcodedrenderedfenodelay у версіях до 8.8.08.007 включно. Це пов’язано з недостатньою перевіркою значень перед викликом do_shortcode.

Бізнес-вплив

Вразливість може бути використана для виконання шкідливих шорткодів, що може призвести до компрометації сайту, викрадення даних або порушення роботи вебресурсу. Власники сайтів на WordPress, які використовують цей плагін, повинні розглянути ризики та пріоритетність оновлення або інших заходів безпеки.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна WP Photo Album Plus від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до AJAX-дії getshortcodedrenderedfenodelay, переглянути журнали на предмет підозрілої активності та зменшити експозицію плагіна в мережі.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки