Уразливість виконання довільних шорткодів у плагіні Shortcodes AnyWhere для WordPress

Високоризикова уразливість у плагіні Shortcodes AnyWhere дозволяє виконувати довільні шорткоди. Рекомендується оновлення та обмеження доступу.
CVE-2024-9581CVSS 7.3Web

Уразливість виконання довільних шорткодів у плагіні Shortcodes AnyWhere для WordPress

Високоризикова уразливість у плагіні Shortcodes AnyWhere дозволяє виконувати довільні шорткоди. Рекомендується оновлення та обмеження доступу.

CVSS
7.3 HIGH
EPSS
37.41%
Активно використовується
немає в KEV
Продукт
shortcodes anywhere

Що відомо

Плагін Shortcodes AnyWhere для WordPress містить уразливість, що дозволяє неавторизованим користувачам виконувати довільні шорткоди через недостатню перевірку вхідних даних у версіях до 1.0.1 включно. Це може призвести до виконання небажаних дій на сайті.

Бізнес-вплив

Уразливість з високим рівнем критичності (CVSS 7.3) може бути використана зловмисниками для виконання довільних шорткодів, що потенційно дозволяє змінювати вміст сайту або запускати небезпечні операції. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією безпеки та порушенням цілісності контенту.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Shortcodes AnyWhere від розробника та встановити їх у першу чергу. Якщо оновлення недоступні, слід обмежити доступ до функцій плагіна, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію сайту. Пріоритезуйте виправлення цієї уразливості серед інших завдань безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки