Уразливість виконання довільних шорткодів у плагіні Anps Theme для WordPress

Плагін Anps Theme для WordPress має уразливість виконання довільних шорткодів, що дозволяє неавторизованим користувачам запускати небезпечні дії. Рекомендується оновлення та аудит безпеки.
CVE-2024-13812CVSS 6.5CMS

Уразливість виконання довільних шорткодів у плагіні Anps Theme для WordPress

Плагін Anps Theme для WordPress має уразливість виконання довільних шорткодів, що дозволяє неавторизованим користувачам запускати небезпечні дії. Рекомендується оновлення та аудит безпеки.

CVSS
6.5 MEDIUM
EPSS
23.15%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Anps Theme для WordPress версій до 1.1.1 включно має уразливість, що дозволяє неавторизованим користувачам виконувати довільні шорткоди через недостатню перевірку значень перед викликом do_shortcode. Це може призвести до виконання небажаних дій на сайті.

Бізнес-вплив

Для власників сайтів на WordPress, що використовують плагін Anps Theme, ця уразливість може стати причиною несанкціонованого виконання коду, що загрожує безпеці контенту та стабільності роботи ресурсу. Зловмисники можуть використовувати цю вразливість для впровадження шкідливих функцій або зміни відображення сайту, що негативно вплине на довіру користувачів та репутацію бізнесу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Anps Theme та встановити їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ до функцій, що виконують шорткоди, провести аудит логів на предмет підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризиків. Важливо також регулярно моніторити інформацію від розробника плагіна щодо виправлень безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки