Уразливість виконання довільних шорткодів у плагіні Simple Spoiler для WordPress

Виявлено уразливість у плагіні Simple Spoiler для WordPress, що дозволяє виконувати довільні шорткоди через коментарі. Рекомендації щодо захисту сайту.
CVE-2024-8479CVSS 7.3Web

Уразливість виконання довільних шорткодів у плагіні Simple Spoiler для WordPress

Виявлено уразливість у плагіні Simple Spoiler для WordPress, що дозволяє виконувати довільні шорткоди через коментарі. Рекомендації щодо захисту сайту.

CVSS
7.3 HIGH
EPSS
43.52%
Активно використовується
немає в KEV
Продукт
simple spoiler

Що відомо

Плагін Simple Spoiler для WordPress версій 1.2–1.3 має уразливість, що дозволяє неавторизованим користувачам виконувати довільні шорткоди через коментарі. Це пов’язано з тим, що плагін застосовує фільтр, який запускає всі шорткоди у тексті коментарів.

Бізнес-вплив

Ця уразливість може бути використана для виконання небажаного коду на сайті, що потенційно призводить до компрометації веб-ресурсу або впливу на користувацький досвід. Власники сайтів на WordPress, які використовують цей плагін, ризикують піддатися атакам, що можуть порушити цілісність або доступність їхніх ресурсів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Simple Spoiler від розробника та встановити їх у разі доступності. Якщо оновлення відсутні, слід обмежити можливість додавання коментарів або застосувати тимчасові заходи для блокування виконання шорткодів у коментарях. Також варто переглянути журнали безпеки на предмет підозрілої активності та оцінити ризики для сайту.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки