CVE-2024-13785: Wykonanie dowolnego shortcode w wtyczce ARForms dla WordPress
Wtyczka ARForms do WordPressa umożliwia wykonanie dowolnych shortcode'ów przez nieautoryzowanych użytkowników. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 5.6 MEDIUM
- EPSS
- 18.77%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka ARForms do WordPressa (wersje do 1.7.2 włącznie) umożliwia nieautoryzowanym użytkownikom wykonanie dowolnych shortcode'ów poprzez niewłaściwą walidację wartości przed wywołaniem funkcji do_shortcode. Luka ta pozwala na potencjalne wykonanie niepożądanego kodu.
Wpływ biznesowy
Dla operatorów IT i właścicieli infrastruktury korzystającej z WordPressa z wtyczką ARForms, luka ta może prowadzić do nieautoryzowanego wykonania kodu, co zagraża integralności i bezpieczeństwu serwisu. Może to skutkować naruszeniem danych lub innymi niepożądanymi działaniami na stronie.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki ARForms u dostawcy oraz jej wdrożenie. W międzyczasie warto ograniczyć ekspozycję serwisu, monitorować logi pod kątem podejrzanej aktywności oraz priorytetyzować działania naprawcze zgodnie z ryzykiem.