Уразливість CVE-2024-11038 у плагіні WPB Popup для Contact Form 7
Уразливість у плагіні WPB Popup для Contact Form 7 дозволяє виконувати довільні шорткоди. Рекомендується оновлення та обмеження доступу.
- CVSS
- 7.3 HIGH
- EPSS
- 43.78%
- Активно використовується
- немає в KEV
- Продукт
- wpb popup for contact form 7
Що відомо
Плагін WPB Popup для Contact Form 7 версії до 1.7.5 включно має уразливість, що дозволяє неавторизованим користувачам виконувати довільні шорткоди через AJAX-дію wpb_pcf_fire_contact_form. Це пов’язано з недостатньою перевіркою вхідних даних перед виконанням функції do_shortcode.
Бізнес-вплив
Уразливість може бути використана зловмисниками для виконання довільного коду на сайті, що може призвести до компрометації вебресурсу, витоку даних або порушення роботи сервісів. Власники сайтів на WordPress, які використовують цей плагін, повинні розглянути ризики та пріоритетність оновлення або інших заходів безпеки.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна WPB Popup для Contact Form 7 від розробника та встановити їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ до AJAX-дії wpb_pcf_fire_contact_form, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію плагіна на публічних інтерфейсах.