Уразливість Jetpack у WordPress дозволяє неавторизованим користувачам виконувати довільні шорткоди
Jetpack до 13.8 не обмежує доступ до постів з контактної форми, що дозволяє неавторизованим користувачам запускати довільні шорткоди.
- CVSS
- 5.6 MEDIUM
- EPSS
- 25.88%
- Активно використовується
- немає в KEV
- Продукт
- jetpack
Що відомо
Плагін Jetpack для WordPress версій до 13.8 не обмежує доступ до постів, створених через контактну форму, лише авторизованими користувачами. Це може дозволити неавторизованим особам запускати довільні шорткоди та блоки.
Бізнес-вплив
Ця уразливість може призвести до виконання небажаного коду на сайті, що потенційно впливає на цілісність контенту та безпеку платформи. Власники сайтів на базі WordPress із встановленим Jetpack повинні враховувати ризик несанкціонованого доступу та можливих атак через контактні форми.
Рекомендовані дії адміністратора
Рекомендується оновити плагін Jetpack до версії 13.8 або новішої, перевірити налаштування доступу до контактних форм, обмежити права користувачів та переглянути журнали подій на предмет підозрілої активності. Якщо оновлення неможливе, варто тимчасово обмежити використання контактних форм та підвищити моніторинг безпеки.