Уразливість виконання довільних шорткодів у плагіні Affiliate Super Assistent для WordPress

Виявлено уразливість виконання довільних шорткодів у плагіні Affiliate Super Assistent для WordPress версій до 1.5.3. Рекомендується оновлення та обмеження коментарів.
CVE-2024-8478CVSS 7.3Web

Уразливість виконання довільних шорткодів у плагіні Affiliate Super Assistent для WordPress

Виявлено уразливість виконання довільних шорткодів у плагіні Affiliate Super Assistent для WordPress версій до 1.5.3. Рекомендується оновлення та обмеження коментарів.

CVSS
7.3 HIGH
EPSS
46.5%
Активно використовується
немає в KEV
Продукт
affiliate super assistent

Що відомо

Плагін Affiliate Super Assistent для WordPress версій до 1.5.3 включно має уразливість, що дозволяє неавторизованим користувачам виконувати довільні шорткоди через коментарі при увімкненій опції «Parse comments». Це може призвести до виконання небажаного коду на сайті.

Бізнес-вплив

Для власників вебінфраструктури ця уразливість створює ризик компрометації сайту, оскільки зловмисники можуть запускати довільні шорткоди без автентифікації. Це може вплинути на цілісність і безпеку контенту, а також призвести до потенційних атак на користувачів сайту.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника ifeelweb і застосувати їх, якщо доступні. Якщо оновлення недоступні, слід тимчасово вимкнути опцію «Parse comments» або обмежити можливість додавання коментарів. Також варто переглянути журнали безпеки на предмет підозрілої активності та оцінити ризики для пріоритетного реагування.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки