Уразливість виконання довільних шорткодів у плагіні InPost Gallery для WordPress

Виявлено уразливість у плагіні InPost Gallery для WordPress, що дозволяє автентифікованим користувачам виконувати довільні шорткоди через AJAX.
CVE-2024-11002CVSS 6.3Web

Уразливість виконання довільних шорткодів у плагіні InPost Gallery для WordPress

Виявлено уразливість у плагіні InPost Gallery для WordPress, що дозволяє автентифікованим користувачам виконувати довільні шорткоди через AJAX.

CVSS
6.3 MEDIUM
EPSS
43.76%
Активно використовується
немає в KEV
Продукт
inpost gallery

Що відомо

Плагін InPost Gallery для WordPress має уразливість, що дозволяє автентифікованим користувачам з рівнем доступу Subscriber і вище виконувати довільні шорткоди через AJAX-дію inpost_gallery_get_shortcode_template. Проблема пов’язана з недостатньою перевіркою вхідних даних перед викликом do_shortcode.

Бізнес-вплив

Ця уразливість може дозволити зловмисникам виконувати небажані шорткоди, що потенційно призведе до порушення цілісності сайту, витоку даних або інших небажаних дій. Власники сайтів на WordPress, які використовують цей плагін, повинні розглянути ризики, особливо якщо на сайті є користувачі з рівнем доступу Subscriber і вище.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна InPost Gallery від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ користувачів до рівня нижче Subscriber або тимчасово відключити плагін. Також варто переглянути журнали безпеки на предмет підозрілої активності та застосувати загальні заходи зменшення ризиків, такі як обмеження доступу та моніторинг.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки