Уразливість у плагіні Hide Links для WordPress дозволяє неавторизоване виконання шорткодів

Уразливість у плагіні Hide Links дозволяє неавторизоване виконання шорткодів на WordPress. Рекомендується оновити плагін для захисту сайту.
CVE-2024-9578CVSS 5.3Web

Уразливість у плагіні Hide Links для WordPress дозволяє неавторизоване виконання шорткодів

Уразливість у плагіні Hide Links дозволяє неавторизоване виконання шорткодів на WordPress. Рекомендується оновити плагін для захисту сайту.

CVSS
5.3 MEDIUM
EPSS
41.97%
Активно використовується
немає в KEV
Продукт
hide links

Що відомо

Плагін Hide Links для WordPress версій до 1.4.2 включно має уразливість, що дозволяє неавторизованим користувачам виконувати довільні шорткоди через фільтр comment_text. Це може призвести до небажаних дій на сайті без необхідності автентифікації.

Бізнес-вплив

Для власників сайтів на WordPress, які використовують плагін Hide Links, ця уразливість може призвести до виконання небажаних команд або скриптів, що впливає на безпеку контенту та довіру користувачів. Зловмисники можуть використовувати цю вразливість для розповсюдження шкідливого коду або зміни відображення сайту.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Hide Links від розробника avovkdesign і встановити їх при доступності. Якщо оновлення недоступні, слід обмежити використання плагіна або тимчасово відключити його. Також варто переглянути журнали безпеки на наявність підозрілої активності та мінімізувати публічний доступ до функцій коментарів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки