Уразливість виконання довільних шорткодів у плагіні Uncode Core для WordPress

Уразливість CVE-2024-13689 у плагіні Uncode Core WordPress дозволяє автентифікованим користувачам виконувати довільні шорткоди. Рекомендується оновлення плагіна.
CVE-2024-13689CVSS 6.3CMS

Уразливість виконання довільних шорткодів у плагіні Uncode Core для WordPress

Уразливість CVE-2024-13689 у плагіні Uncode Core WordPress дозволяє автентифікованим користувачам виконувати довільні шорткоди. Рекомендується оновлення плагіна.

CVSS
6.3 MEDIUM
EPSS
36.94%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Uncode Core для WordPress у версіях до 2.9.1.6 включно має уразливість, що дозволяє автентифікованим користувачам з рівнем доступу Subscriber і вище виконувати довільні шорткоди через недостатню перевірку значень перед викликом do_shortcode.

Бізнес-вплив

Ця уразливість може дозволити зловмисникам з обмеженим доступом запускати небажані дії на сайті, що може призвести до порушення цілісності контенту або функціональності. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією своїх ресурсів, що може вплинути на довіру користувачів і безпеку даних.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Uncode Core від розробника та негайно застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів до рівня нижче Subscriber або тимчасово відключити плагін. Також варто переглянути журнали активності на предмет підозрілих дій і посилити моніторинг безпеки сайту.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки