Уразливість виконання довільних шорткодів у плагіні azurecurve Shortcodes in Comments для WordPress

Високорівнева уразливість у плагіні azurecurve Shortcodes in Comments дозволяє виконувати довільні шорткоди без авторизації. Рекомендовано оновлення та аудит безпеки.
CVE-2025-2809CVSS 7.3Web

Уразливість виконання довільних шорткодів у плагіні azurecurve Shortcodes in Comments для WordPress

Високорівнева уразливість у плагіні azurecurve Shortcodes in Comments дозволяє виконувати довільні шорткоди без авторизації. Рекомендовано оновлення та аудит безпеки.

CVSS
7.3 HIGH
EPSS
39.11%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін azurecurve Shortcodes in Comments для WordPress версій до 2.0.2 включно має уразливість, що дозволяє неавторизованим користувачам виконувати довільні шорткоди через недостатню перевірку значень перед викликом do_shortcode. Це може призвести до виконання небажаних дій на сайті.

Бізнес-вплив

Ця уразливість створює ризик компрометації вебсайту, що використовує плагін, через можливість запуску довільного коду. Для власників інфраструктури це означає потенційні порушення безпеки, втрату контролю над сайтом та можливі репутаційні збитки. Важливо оперативно вжити заходів для мінімізації ризиків.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та встановити їх, якщо доступні. Якщо оновлення відсутні, слід обмежити доступ до функцій плагіна, провести аудит логів на предмет підозрілої активності та розглянути тимчасове відключення плагіна. Загалом, слід зменшити експозицію вразливого компонента та пріоритезувати його усунення.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки