CVE-2024-10970: Уразливість виконання довільних шорткодів у плагіні Motors для WordPress
Уразливість CVE-2024-10970 у плагіні Motors для WordPress дозволяє виконувати довільні шорткоди користувачам із рівнем Subscriber і вище. Рекомендується оновлення та аудит безпеки.
- CVSS
- 5.4 MEDIUM
- EPSS
- 25.25%
- Активно використовується
- немає в KEV
- Продукт
- motors - car dealer\, classifieds \& listing
Що відомо
Плагін Motors – Car Dealer, Classifieds & Listing для WordPress містить уразливість, що дозволяє автентифікованим користувачам із рівнем доступу Subscriber і вище виконувати довільні шорткоди через недостатню перевірку вхідних даних. Уразливість присутня у всіх версіях до 1.4.43 включно.
Бізнес-вплив
Ця уразливість може дозволити зловмисникам із обмеженим доступом виконувати небажані дії через шорткоди, що може призвести до порушення цілісності сайту або витоку інформації. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією контенту та потенційними проблемами з безпекою користувачів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Motors від stylemixthemes і встановити їх при наявності. Якщо оновлення недоступні, слід обмежити доступ користувачів із рівнем Subscriber і вище, провести аудит логів на предмет підозрілої активності та мінімізувати можливий вплив шляхом обмеження функціоналу шорткодів.