Luka wtyczki Pojo Forms dla WordPress umożliwia wykonanie dowolnych shortcode'ów
Luka w Pojo Forms WordPress do 1.4.7 umożliwia wykonanie dowolnych shortcode przez użytkowników Subskrybentów. Aktualizuj do 1.4.8, aby zabezpieczyć witrynę.
- CVSS
- 6.3 MEDIUM
- EPSS
- 35.91%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Pojo Forms dla WordPress do wersji 1.4.7 włącznie zawiera lukę pozwalającą uwierzytelnionym użytkownikom z poziomem Subskrybenta na wykonanie dowolnych shortcode'ów poprzez akcję AJAX form_preview_shortcode. Luka wynika z braku odpowiedniej walidacji danych przed wywołaniem funkcji do_shortcode. Częściowa poprawka została wprowadzona w wersji 1.4.8.
Wpływ biznesowy
Atakujący z uprawnieniami Subskrybenta lub wyższymi mogą wykorzystać tę lukę do wykonania nieautoryzowanego kodu w kontekście strony WordPress, co może prowadzić do eskalacji uprawnień, manipulacji treścią lub innych działań szkodliwych dla integralności i bezpieczeństwa witryny. Operatorzy powinni traktować tę lukę jako istotne zagrożenie dla bezpieczeństwa aplikacji webowej.
Rekomendowane działania administratora
Zaleca się niezwłoczne zaktualizowanie wtyczki Pojo Forms do wersji 1.4.8 lub nowszej, w której luka została częściowo załatana. W przypadku braku możliwości aktualizacji, należy ograniczyć dostęp użytkowników do poziomu Subskrybenta lub wyższego oraz monitorować logi serwera pod kątem podejrzanej aktywności związanej z wywołaniami shortcode. Przegląd i weryfikacja uprawnień użytkowników oraz stosowanie zasad minimalnych uprawnień dodatkowo zmniejszą ryzyko wykorzystania luki.