CVE-2024-13785: Wykonanie dowolnego shortcode w wtyczce ARForms dla WordPress

Wtyczka ARForms do WordPressa umożliwia wykonanie dowolnych shortcode'ów przez nieautoryzowanych użytkowników. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-13785CVSS 5.6CMS

CVE-2024-13785: Wykonanie dowolnego shortcode w wtyczce ARForms dla WordPress

Wtyczka ARForms do WordPressa umożliwia wykonanie dowolnych shortcode'ów przez nieautoryzowanych użytkowników. Sprawdź zalecenia bezpieczeństwa.

CVSS
5.6 MEDIUM
EPSS
18.77%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka ARForms do WordPressa (wersje do 1.7.2 włącznie) umożliwia nieautoryzowanym użytkownikom wykonanie dowolnych shortcode'ów poprzez niewłaściwą walidację wartości przed wywołaniem funkcji do_shortcode. Luka ta pozwala na potencjalne wykonanie niepożądanego kodu.

Wpływ biznesowy

Dla operatorów IT i właścicieli infrastruktury korzystającej z WordPressa z wtyczką ARForms, luka ta może prowadzić do nieautoryzowanego wykonania kodu, co zagraża integralności i bezpieczeństwu serwisu. Może to skutkować naruszeniem danych lub innymi niepożądanymi działaniami na stronie.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki ARForms u dostawcy oraz jej wdrożenie. W międzyczasie warto ograniczyć ekspozycję serwisu, monitorować logi pod kątem podejrzanej aktywności oraz priorytetyzować działania naprawcze zgodnie z ryzykiem.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS