Уразливість у плагіні Code Snippets CPT для WordPress дозволяє виконувати довільні шорткоди

Плагін Code Snippets CPT для WordPress має уразливість, що дозволяє виконувати довільні шорткоди користувачам з рівнем Subscriber і вище. Рекомендується оновлення та аудит безпеки.
CVE-2024-13895CVSS 4.3Web

Уразливість у плагіні Code Snippets CPT для WordPress дозволяє виконувати довільні шорткоди

Плагін Code Snippets CPT для WordPress має уразливість, що дозволяє виконувати довільні шорткоди користувачам з рівнем Subscriber і вище. Рекомендується оновлення та аудит безпеки.

CVSS
4.3 MEDIUM
EPSS
18.09%
Активно використовується
немає в KEV
Продукт
code snippets cpt

Що відомо

Плагін Code Snippets CPT для WordPress версій до 2.1.0 включно має уразливість, що дозволяє автентифікованим користувачам з рівнем доступу Subscriber і вище виконувати довільні шорткоди через недостатню перевірку вхідних даних.

Бізнес-вплив

Ця уразливість може бути використана для виконання небажаних дій на сайті, що потенційно призведе до порушення цілісності контенту або безпеки платформи. Власники сайтів і ІТ-оператори повинні враховувати ризики, пов’язані з підвищенням привілеїв та можливістю виконання шкідливих кодів через плагін.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Code Snippets CPT від розробника jtsternberg та встановити їх. Якщо оновлення недоступні, слід обмежити доступ користувачів до ролей з рівнем Subscriber і вище, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію плагіна на сайті.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки