Уразливість у плагіні Global Gallery для WordPress дозволяє виконувати довільні шорткоди

Плагін Global Gallery для WordPress має уразливість, що дозволяє виконувати довільні шорткоди. Рекомендується оновити плагін для захисту сайту.
CVE-2024-13814CVSS 5.4CMS

Уразливість у плагіні Global Gallery для WordPress дозволяє виконувати довільні шорткоди

Плагін Global Gallery для WordPress має уразливість, що дозволяє виконувати довільні шорткоди. Рекомендується оновити плагін для захисту сайту.

CVSS
5.4 MEDIUM
EPSS
40.98%
Активно використовується
немає в KEV
Продукт
global gallery

Що відомо

Плагін Global Gallery для WordPress має уразливість, що дозволяє автентифікованим користувачам з рівнем доступу не нижче підписника виконувати довільні шорткоди через недостатню перевірку вхідних даних. Уразливість присутня у версіях до 9.1.5 включно.

Бізнес-вплив

Ця уразливість може бути використана для виконання небажаних дій на сайті, що потенційно призводить до порушення цілісності контенту або впровадження шкідливого коду. Власники сайтів на WordPress, які використовують цей плагін, можуть зіткнутися з ризиком компрометації, особливо якщо доступ до сайту мають користувачі з правами підписника і вище.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна Global Gallery від розробника lcweb та встановити їх у разі доступності. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем підписника і вище, провести аудит логів на предмет підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризику.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки