Luka wtyczki Pojo Forms dla WordPress umożliwia wykonanie dowolnych shortcode'ów

Luka w Pojo Forms WordPress do 1.4.7 umożliwia wykonanie dowolnych shortcode przez użytkowników Subskrybentów. Aktualizuj do 1.4.8, aby zabezpieczyć witrynę.
CVE-2024-10909CVSS 6.3Web

Luka wtyczki Pojo Forms dla WordPress umożliwia wykonanie dowolnych shortcode'ów

Luka w Pojo Forms WordPress do 1.4.7 umożliwia wykonanie dowolnych shortcode przez użytkowników Subskrybentów. Aktualizuj do 1.4.8, aby zabezpieczyć witrynę.

CVSS
6.3 MEDIUM
EPSS
35.91%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Pojo Forms dla WordPress do wersji 1.4.7 włącznie zawiera lukę pozwalającą uwierzytelnionym użytkownikom z poziomem Subskrybenta na wykonanie dowolnych shortcode'ów poprzez akcję AJAX form_preview_shortcode. Luka wynika z braku odpowiedniej walidacji danych przed wywołaniem funkcji do_shortcode. Częściowa poprawka została wprowadzona w wersji 1.4.8.

Wpływ biznesowy

Atakujący z uprawnieniami Subskrybenta lub wyższymi mogą wykorzystać tę lukę do wykonania nieautoryzowanego kodu w kontekście strony WordPress, co może prowadzić do eskalacji uprawnień, manipulacji treścią lub innych działań szkodliwych dla integralności i bezpieczeństwa witryny. Operatorzy powinni traktować tę lukę jako istotne zagrożenie dla bezpieczeństwa aplikacji webowej.

Rekomendowane działania administratora

Zaleca się niezwłoczne zaktualizowanie wtyczki Pojo Forms do wersji 1.4.8 lub nowszej, w której luka została częściowo załatana. W przypadku braku możliwości aktualizacji, należy ograniczyć dostęp użytkowników do poziomu Subskrybenta lub wyższego oraz monitorować logi serwera pod kątem podejrzanej aktywności związanej z wywołaniami shortcode. Przegląd i weryfikacja uprawnień użytkowników oraz stosowanie zasad minimalnych uprawnień dodatkowo zmniejszą ryzyko wykorzystania luki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS