Уразливість у плагіні Geo Controller для WordPress дозволяє неавторизоване виконання шорткодів
CVE-2024-7381 дозволяє неавторизоване виконання шорткодів у плагіні Geo Controller WordPress. Рекомендовано оновлення та контроль доступу.
- CVSS
- 5.3 MEDIUM
- EPSS
- 26.38%
- Активно використовується
- немає в KEV
- Продукт
- geo controller
Що відомо
Плагін Geo Controller для WordPress має уразливість, що дозволяє неавторизованим користувачам виконувати довільні шорткоди через відсутність перевірок авторизації у функції ajax__shortcode_cache у версіях до 8.6.9 включно. Це може призвести до виконання небажаного коду на сайті.
Бізнес-вплив
Для власників веб-інфраструктури ця уразливість означає ризик виконання шкідливих шорткодів, що може вплинути на цілісність і безпеку сайту. Зловмисники можуть використати цю вразливість для запуску небажаних дій без автентифікації, що підвищує ризик компрометації ресурсу.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Geo Controller від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до функції ajax__shortcode_cache, переглянути журнали активності на предмет підозрілих дій і зменшити експозицію плагіна. Пріоритетно слід впровадити заходи контролю доступу та моніторинг безпеки.