Уразливість CVE-2024-11038 у плагіні WPB Popup для Contact Form 7

Уразливість у плагіні WPB Popup для Contact Form 7 дозволяє виконувати довільні шорткоди. Рекомендується оновлення та обмеження доступу.
CVE-2024-11038CVSS 7.3Web

Уразливість CVE-2024-11038 у плагіні WPB Popup для Contact Form 7

Уразливість у плагіні WPB Popup для Contact Form 7 дозволяє виконувати довільні шорткоди. Рекомендується оновлення та обмеження доступу.

CVSS
7.3 HIGH
EPSS
43.78%
Активно використовується
немає в KEV
Продукт
wpb popup for contact form 7

Що відомо

Плагін WPB Popup для Contact Form 7 версії до 1.7.5 включно має уразливість, що дозволяє неавторизованим користувачам виконувати довільні шорткоди через AJAX-дію wpb_pcf_fire_contact_form. Це пов’язано з недостатньою перевіркою вхідних даних перед виконанням функції do_shortcode.

Бізнес-вплив

Уразливість може бути використана зловмисниками для виконання довільного коду на сайті, що може призвести до компрометації вебресурсу, витоку даних або порушення роботи сервісів. Власники сайтів на WordPress, які використовують цей плагін, повинні розглянути ризики та пріоритетність оновлення або інших заходів безпеки.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна WPB Popup для Contact Form 7 від розробника та встановити їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ до AJAX-дії wpb_pcf_fire_contact_form, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію плагіна на публічних інтерфейсах.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки