CVE-2024-12238: luka w wtyczce Ninja Forms umożliwiająca wykonanie dowolnego shortcode

Wtyczka Ninja Forms do WordPressa do wersji 3.8.22 ma lukę pozwalającą na wykonanie dowolnych shortcode przez użytkowników z uprawnieniami subskrybenta i wyższymi.
CVE-2024-12238CVSS 6.3Web

CVE-2024-12238: luka w wtyczce Ninja Forms umożliwiająca wykonanie dowolnego shortcode

Wtyczka Ninja Forms do WordPressa do wersji 3.8.22 ma lukę pozwalającą na wykonanie dowolnych shortcode przez użytkowników z uprawnieniami subskrybenta i wyższymi.

CVSS
6.3 MEDIUM
EPSS
38.56%
Aktywnie wykorzystywana
brak w KEV
Produkt
ninja forms

Co wiadomo

Wtyczka Ninja Forms dla WordPressa do wersji 3.8.22 włącznie zawiera lukę pozwalającą uwierzytelnionym użytkownikom z uprawnieniami subskrybenta i wyższymi na wykonanie dowolnych shortcode'ów. Problem wynika z braku odpowiedniej walidacji wartości przed wywołaniem funkcji do_shortcode.

Wpływ biznesowy

Luka może zostać wykorzystana przez atakujących posiadających konto na poziomie subskrybenta lub wyższym do wykonania nieautoryzowanych działań poprzez shortcode'y, co może prowadzić do eskalacji uprawnień lub innych niepożądanych efektów w środowisku WordPress. Operatorzy stron korzystających z Ninja Forms powinni traktować tę lukę jako istotne ryzyko dla integralności i bezpieczeństwa witryny.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Ninja Forms i ich wdrożenie. W przypadku braku natychmiastowej możliwości aktualizacji, warto ograniczyć dostęp użytkowników do poziomu subskrybenta oraz monitorować logi pod kątem podejrzanych działań związanych z shortcode'ami. Dodatkowo, należy przeprowadzić przegląd uprawnień użytkowników i ograniczyć je do niezbędnego minimum.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS