Уразливість CVE-2024-11036 у плагіні GamiPress для WordPress
Виявлено уразливість у плагіні GamiPress для WordPress, що дозволяє виконувати довільні шорткоди через AJAX. Рекомендується оновлення та обмеження доступу.
- CVSS
- 7.3 HIGH
- EPSS
- 49.84%
- Активно використовується
- немає в KEV
- Продукт
- gamipress
Що відомо
Плагін GamiPress для WordPress має уразливість, що дозволяє неавторизованим користувачам виконувати довільні шорткоди через AJAX-дію gamipress_get_user_earnings у версіях до 7.1.5 включно. Це пов’язано з відсутністю належної перевірки значень перед викликом do_shortcode.
Бізнес-вплив
Уразливість може бути використана для виконання довільного коду на сайті, що потенційно призводить до компрометації вебсайту, втрати даних або порушення роботи сервісу. Власники інфраструктури повинні розглянути ризики, пов’язані з використанням плагіна, особливо якщо він активно застосовується для гейміфікації користувачів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна GamiPress від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до AJAX-дії gamipress_get_user_earnings, переглянути журнали на предмет підозрілої активності та мінімізувати експозицію вразливого функціоналу.