Уразливість виконання довільних шорткодів у плагіні Notibar для WordPress (CVE-2024-11012)
Плагін Notibar для WordPress дозволяє виконувати довільні шорткоди через AJAX, що створює ризик безпеки. Рекомендується перевірити оновлення та обмежити доступ.
- CVSS
- 6.3 MEDIUM
- EPSS
- 37.76%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Notibar – Notification Bar для WordPress має уразливість, що дозволяє автентифікованим користувачам з рівнем доступу Subscriber і вище виконувати довільні шорткоди через AJAX-дію njt_nofi_text. Проблема існує у всіх версіях до 2.1.4 включно через недостатню перевірку вхідних даних перед викликом do_shortcode.
Бізнес-вплив
Ця уразливість може дозволити зловмисникам з обмеженим доступом виконувати довільні шорткоди, що потенційно може призвести до порушення цілісності сайту, виконання небажаних дій або впровадження шкідливого коду. Власникам сайтів на WordPress слід оцінити ризики, особливо якщо плагін Notibar використовується у середовищах з кількома користувачами.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Notibar від розробника та застосувати їх у разі випуску патчів. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем Subscriber і вище до функцій плагіна, провести аудит логів на предмет підозрілої активності та зменшити експозицію вразливого функціоналу.