Уразливість виконання довільних шорткодів у плагіні So-Called Air Quotes для WordPress

Високорівнева уразливість у плагіні So-Called Air Quotes дозволяє виконувати довільні шорткоди. Рекомендується оновлення та обмеження доступу.
CVE-2025-2803CVSS 7.3Web

Уразливість виконання довільних шорткодів у плагіні So-Called Air Quotes для WordPress

Високорівнева уразливість у плагіні So-Called Air Quotes дозволяє виконувати довільні шорткоди. Рекомендується оновлення та обмеження доступу.

CVSS
7.3 HIGH
EPSS
37.33%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін So-Called Air Quotes для WordPress версій до 0.1 включно має уразливість, що дозволяє неавторизованим користувачам виконувати довільні шорткоди через недостатню перевірку вхідних даних перед викликом do_shortcode.

Бізнес-вплив

Ця уразливість може призвести до виконання шкідливого коду на сайтах WordPress, що використовують цей плагін, підвищуючи ризик компрометації вебресурсу та потенційних витоків даних. Власники інфраструктури повинні враховувати високий рівень загрози та пріоритетно реагувати на неї для захисту своїх систем.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна So-Called Air Quotes від розробника та встановити їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ до функцій плагіна, провести аудит логів на предмет підозрілої активності та розглянути тимчасове відключення плагіна до виправлення уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки