Уразливість виконання довільних шорткодів у плагіні Pojo Forms для WordPress

Pojo Forms для WordPress має уразливість, що дозволяє виконувати довільні шорткоди. Оновіть плагін до версії 1.4.8 для захисту сайту.
CVE-2024-10909CVSS 6.3Web

Уразливість виконання довільних шорткодів у плагіні Pojo Forms для WordPress

Pojo Forms для WordPress має уразливість, що дозволяє виконувати довільні шорткоди. Оновіть плагін до версії 1.4.8 для захисту сайту.

CVSS
6.3 MEDIUM
EPSS
35.91%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Pojo Forms для WordPress має уразливість, що дозволяє автентифікованим користувачам із рівнем доступу Subscriber і вище виконувати довільні шорткоди через AJAX-дію form_preview_shortcode. Уразливість присутня у версіях до 1.4.8 включно.

Бізнес-вплив

Ця уразливість може дозволити зловмисникам виконувати небажані шорткоди, що потенційно призведе до порушення роботи сайту або витоку даних. Власники сайтів на WordPress, які використовують цей плагін, повинні звернути увагу на можливі ризики, особливо якщо доступ до сайту мають користувачі з рівнем Subscriber і вище.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Pojo Forms до версії 1.4.8 або новішої, де ця уразливість частково виправлена. Якщо оновлення неможливе, слід обмежити доступ користувачів із рівнем Subscriber і вище, переглянути журнали активності на предмет підозрілих дій та мінімізувати експозицію сайту до потенційних атак.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки