Уразливість виконання довільних шорткодів у плагіні BuddyPress для WordPress

Виявлено уразливість у плагіні BuddyPress для WordPress, що дозволяє виконувати довільні шорткоди. Рекомендується оновлення та обмеження доступу.
CVE-2024-11976CVSS 7.3Web

Уразливість виконання довільних шорткодів у плагіні BuddyPress для WordPress

Виявлено уразливість у плагіні BuddyPress для WordPress, що дозволяє виконувати довільні шорткоди. Рекомендується оновлення та обмеження доступу.

CVSS
7.3 HIGH
EPSS
36.28%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін BuddyPress для WordPress версій до 14.3.3 включно має уразливість, що дозволяє неавторизованим користувачам виконувати довільні шорткоди через недостатню перевірку вхідних даних перед викликом do_shortcode.

Бізнес-вплив

Ця уразливість може призвести до виконання шкідливих дій на сайті, що використовує плагін BuddyPress, включно з потенційним впливом на цілісність і безпеку контенту. Власники сайтів і ІТ-оператори повинні розглянути ризики несанкціонованого виконання коду та можливі наслідки для репутації та функціональності ресурсів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна BuddyPress і застосувати їх, якщо вони доступні. Якщо оновлення недоступні, слід обмежити доступ до функцій, що викликають шорткоди, переглянути журнали безпеки на предмет підозрілої активності та мінімізувати експозицію вразливого функціоналу до публічного доступу.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки