CVE-2024-10970: Уразливість виконання довільних шорткодів у плагіні Motors для WordPress

Уразливість CVE-2024-10970 у плагіні Motors для WordPress дозволяє виконувати довільні шорткоди користувачам із рівнем Subscriber і вище. Рекомендується оновлення та аудит безпеки.
CVE-2024-10970CVSS 5.4Web

CVE-2024-10970: Уразливість виконання довільних шорткодів у плагіні Motors для WordPress

Уразливість CVE-2024-10970 у плагіні Motors для WordPress дозволяє виконувати довільні шорткоди користувачам із рівнем Subscriber і вище. Рекомендується оновлення та аудит безпеки.

CVSS
5.4 MEDIUM
EPSS
25.25%
Активно використовується
немає в KEV
Продукт
motors - car dealer\, classifieds \& listing

Що відомо

Плагін Motors – Car Dealer, Classifieds & Listing для WordPress містить уразливість, що дозволяє автентифікованим користувачам із рівнем доступу Subscriber і вище виконувати довільні шорткоди через недостатню перевірку вхідних даних. Уразливість присутня у всіх версіях до 1.4.43 включно.

Бізнес-вплив

Ця уразливість може дозволити зловмисникам із обмеженим доступом виконувати небажані дії через шорткоди, що може призвести до порушення цілісності сайту або витоку інформації. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією контенту та потенційними проблемами з безпекою користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Motors від stylemixthemes і встановити їх при наявності. Якщо оновлення недоступні, слід обмежити доступ користувачів із рівнем Subscriber і вище, провести аудит логів на предмет підозрілої активності та мінімізувати можливий вплив шляхом обмеження функціоналу шорткодів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки