CVE-2024-12238: luka w wtyczce Ninja Forms umożliwiająca wykonanie dowolnego shortcode
Wtyczka Ninja Forms do WordPressa do wersji 3.8.22 ma lukę pozwalającą na wykonanie dowolnych shortcode przez użytkowników z uprawnieniami subskrybenta i wyższymi.
- CVSS
- 6.3 MEDIUM
- EPSS
- 38.56%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- ninja forms
Co wiadomo
Wtyczka Ninja Forms dla WordPressa do wersji 3.8.22 włącznie zawiera lukę pozwalającą uwierzytelnionym użytkownikom z uprawnieniami subskrybenta i wyższymi na wykonanie dowolnych shortcode'ów. Problem wynika z braku odpowiedniej walidacji wartości przed wywołaniem funkcji do_shortcode.
Wpływ biznesowy
Luka może zostać wykorzystana przez atakujących posiadających konto na poziomie subskrybenta lub wyższym do wykonania nieautoryzowanych działań poprzez shortcode'y, co może prowadzić do eskalacji uprawnień lub innych niepożądanych efektów w środowisku WordPress. Operatorzy stron korzystających z Ninja Forms powinni traktować tę lukę jako istotne ryzyko dla integralności i bezpieczeństwa witryny.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Ninja Forms i ich wdrożenie. W przypadku braku natychmiastowej możliwości aktualizacji, warto ograniczyć dostęp użytkowników do poziomu subskrybenta oraz monitorować logi pod kątem podejrzanych działań związanych z shortcode'ami. Dodatkowo, należy przeprowadzić przegląd uprawnień użytkowników i ograniczyć je do niezbędnego minimum.