Вразливість CVE-2024-13346 в темі Avada для WordPress
Вразливість у темі Avada дозволяє виконувати довільні шорткоди без авторизації. Рекомендується оновлення та аудит безпеки сайту.
- CVSS
- 7.3 HIGH
- EPSS
- 81.13%
- Активно використовується
- немає в KEV
- Продукт
- avada
Що відомо
Тема Avada для WordPress та WooCommerce у версіях до 7.11.13 включно має вразливість, що дозволяє неавторизованим користувачам виконувати довільні шорткоди через недостатню перевірку вхідних даних перед викликом do_shortcode.
Бізнес-вплив
Ця вразливість може призвести до виконання шкідливих дій на сайті без авторизації, що ставить під загрозу цілісність і безпеку вебресурсу. Власники сайтів на базі Avada повинні розглянути ризики несанкціонованого доступу та можливого компрометації даних або функціоналу.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень від розробника теми Avada та оперативно їх застосувати. Якщо оновлення недоступні, слід обмежити доступ до функцій, що виконують шорткоди, провести аудит логів на предмет підозрілої активності та мінімізувати публічний доступ до адміністративних інтерфейсів.