Уразливість CVE-2024-11036 у плагіні GamiPress для WordPress

Виявлено уразливість у плагіні GamiPress для WordPress, що дозволяє виконувати довільні шорткоди через AJAX. Рекомендується оновлення та обмеження доступу.
CVE-2024-11036CVSS 7.3Web

Уразливість CVE-2024-11036 у плагіні GamiPress для WordPress

Виявлено уразливість у плагіні GamiPress для WordPress, що дозволяє виконувати довільні шорткоди через AJAX. Рекомендується оновлення та обмеження доступу.

CVSS
7.3 HIGH
EPSS
49.84%
Активно використовується
немає в KEV
Продукт
gamipress

Що відомо

Плагін GamiPress для WordPress має уразливість, що дозволяє неавторизованим користувачам виконувати довільні шорткоди через AJAX-дію gamipress_get_user_earnings у версіях до 7.1.5 включно. Це пов’язано з відсутністю належної перевірки значень перед викликом do_shortcode.

Бізнес-вплив

Уразливість може бути використана для виконання довільного коду на сайті, що потенційно призводить до компрометації вебсайту, втрати даних або порушення роботи сервісу. Власники інфраструктури повинні розглянути ризики, пов’язані з використанням плагіна, особливо якщо він активно застосовується для гейміфікації користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна GamiPress від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до AJAX-дії gamipress_get_user_earnings, переглянути журнали на предмет підозрілої активності та мінімізувати експозицію вразливого функціоналу.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки