Уразливість у плагіні Geo Controller для WordPress дозволяє неавторизоване виконання шорткодів

CVE-2024-7381 дозволяє неавторизоване виконання шорткодів у плагіні Geo Controller WordPress. Рекомендовано оновлення та контроль доступу.
CVE-2024-7381CVSS 5.3Web

Уразливість у плагіні Geo Controller для WordPress дозволяє неавторизоване виконання шорткодів

CVE-2024-7381 дозволяє неавторизоване виконання шорткодів у плагіні Geo Controller WordPress. Рекомендовано оновлення та контроль доступу.

CVSS
5.3 MEDIUM
EPSS
26.38%
Активно використовується
немає в KEV
Продукт
geo controller

Що відомо

Плагін Geo Controller для WordPress має уразливість, що дозволяє неавторизованим користувачам виконувати довільні шорткоди через відсутність перевірок авторизації у функції ajax__shortcode_cache у версіях до 8.6.9 включно. Це може призвести до виконання небажаного коду на сайті.

Бізнес-вплив

Для власників веб-інфраструктури ця уразливість означає ризик виконання шкідливих шорткодів, що може вплинути на цілісність і безпеку сайту. Зловмисники можуть використати цю вразливість для запуску небажаних дій без автентифікації, що підвищує ризик компрометації ресурсу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Geo Controller від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до функції ajax__shortcode_cache, переглянути журнали активності на предмет підозрілих дій і зменшити експозицію плагіна. Пріоритетно слід впровадити заходи контролю доступу та моніторинг безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки