Уразливість виконання довільних шорткодів у плагіні ARMember для WordPress

Уразливість у плагіні ARMember для WordPress дозволяє автентифікованим користувачам виконувати довільні шорткоди. Рекомендується оновлення та аудит безпеки.
CVE-2024-10681CVSS 6.3Web

Уразливість виконання довільних шорткодів у плагіні ARMember для WordPress

Уразливість у плагіні ARMember для WordPress дозволяє автентифікованим користувачам виконувати довільні шорткоди. Рекомендується оновлення та аудит безпеки.

CVSS
6.3 MEDIUM
EPSS
28.39%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін ARMember для WordPress версій до 4.0.51 включно має уразливість, що дозволяє автентифікованим користувачам із рівнем підписника та вище виконувати довільні шорткоди через недостатню перевірку значень перед викликом do_shortcode.

Бізнес-вплив

Ця уразливість може дозволити зловмисникам із обліковим записом користувача запускати небажані шорткоди, що потенційно призведе до порушення цілісності контенту або виконання небезпечних дій на сайті. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією функціональності та безпеки свого ресурсу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна ARMember і встановити їх, якщо вони доступні. Якщо оновлення недоступні, слід обмежити доступ користувачів із рівнем підписника та вище, провести аудит логів на предмет підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризиків.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки