Уразливість Jetpack у WordPress дозволяє неавторизованим користувачам виконувати довільні шорткоди

Jetpack до 13.8 не обмежує доступ до постів з контактної форми, що дозволяє неавторизованим користувачам запускати довільні шорткоди.
CVE-2024-10075CVSS 5.6CMS

Уразливість Jetpack у WordPress дозволяє неавторизованим користувачам виконувати довільні шорткоди

Jetpack до 13.8 не обмежує доступ до постів з контактної форми, що дозволяє неавторизованим користувачам запускати довільні шорткоди.

CVSS
5.6 MEDIUM
EPSS
25.88%
Активно використовується
немає в KEV
Продукт
jetpack

Що відомо

Плагін Jetpack для WordPress версій до 13.8 не обмежує доступ до постів, створених через контактну форму, лише авторизованими користувачами. Це може дозволити неавторизованим особам запускати довільні шорткоди та блоки.

Бізнес-вплив

Ця уразливість може призвести до виконання небажаного коду на сайті, що потенційно впливає на цілісність контенту та безпеку платформи. Власники сайтів на базі WordPress із встановленим Jetpack повинні враховувати ризик несанкціонованого доступу та можливих атак через контактні форми.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Jetpack до версії 13.8 або новішої, перевірити налаштування доступу до контактних форм, обмежити права користувачів та переглянути журнали подій на предмет підозрілої активності. Якщо оновлення неможливе, варто тимчасово обмежити використання контактних форм та підвищити моніторинг безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки