Вразливість CVE-2024-13346 в темі Avada для WordPress

Вразливість у темі Avada дозволяє виконувати довільні шорткоди без авторизації. Рекомендується оновлення та аудит безпеки сайту.
CVE-2024-13346CVSS 7.3CMS

Вразливість CVE-2024-13346 в темі Avada для WordPress

Вразливість у темі Avada дозволяє виконувати довільні шорткоди без авторизації. Рекомендується оновлення та аудит безпеки сайту.

CVSS
7.3 HIGH
EPSS
81.13%
Активно використовується
немає в KEV
Продукт
avada

Що відомо

Тема Avada для WordPress та WooCommerce у версіях до 7.11.13 включно має вразливість, що дозволяє неавторизованим користувачам виконувати довільні шорткоди через недостатню перевірку вхідних даних перед викликом do_shortcode.

Бізнес-вплив

Ця вразливість може призвести до виконання шкідливих дій на сайті без авторизації, що ставить під загрозу цілісність і безпеку вебресурсу. Власники сайтів на базі Avada повинні розглянути ризики несанкціонованого доступу та можливого компрометації даних або функціоналу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень від розробника теми Avada та оперативно їх застосувати. Якщо оновлення недоступні, слід обмежити доступ до функцій, що виконують шорткоди, провести аудит логів на предмет підозрілої активності та мінімізувати публічний доступ до адміністративних інтерфейсів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки