Уразливість виконання довільних шорткодів у SiteOrigin Widgets Bundle для WordPress
SiteOrigin Widgets Bundle до 1.70.4 дозволяє автентифікованим користувачам виконувати довільні шорткоди через відсутність перевірки прав.
- CVSS
- 5.4 MEDIUM
- EPSS
- 20.55%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін SiteOrigin Widgets Bundle для WordPress до версії 1.70.4 включно має уразливість, що дозволяє автентифікованим користувачам із рівнем доступу Subscriber і вище виконувати довільні шорткоди через відсутність перевірки прав у функції siteorigin_widget_preview_widget_action().
Бізнес-вплив
Ця уразливість може дозволити зловмисникам із обмеженим доступом виконувати довільний код у контексті сайту, що може призвести до несанкціонованих змін контенту або впливу на функціональність вебресурсу. Власники інфраструктури повинні врахувати потенційний ризик компрометації через цей вектор атаки.
Рекомендовані дії адміністратора
Рекомендується оновити плагін SiteOrigin Widgets Bundle до останньої версії, де ця уразливість усунена. Якщо оновлення неможливе, слід обмежити доступ користувачів із рівнем Subscriber і вище, перевірити журнали на ознаки експлуатації та мінімізувати використання віджетів Post Carousel на публічних сторінках.