Уразливість у Ninja Forms дозволяє виконання довільних шорткодів

Уразливість у Ninja Forms дозволяє автентифікованим користувачам виконувати довільні шорткоди. Рекомендується оновлення плагіна та обмеження доступу.
CVE-2024-12238CVSS 6.3Web

Уразливість у Ninja Forms дозволяє виконання довільних шорткодів

Уразливість у Ninja Forms дозволяє автентифікованим користувачам виконувати довільні шорткоди. Рекомендується оновлення плагіна та обмеження доступу.

CVSS
6.3 MEDIUM
EPSS
38.56%
Активно використовується
немає в KEV
Продукт
ninja forms

Що відомо

Плагін Ninja Forms для WordPress має уразливість, що дозволяє автентифікованим користувачам з рівнем доступу Subscriber і вище виконувати довільні шорткоди. Проблема існує у версіях до 3.8.22 включно через недостатню перевірку значень перед викликом do_shortcode.

Бізнес-вплив

Ця уразливість може бути використана для виконання небажаних дій на сайті, що потенційно призводить до порушення цілісності контенту або безпеки. Власники сайтів на WordPress, які використовують Ninja Forms, повинні розглянути ризики, особливо якщо доступ до панелі мають користувачі з рівнем Subscriber і вище.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Ninja Forms і застосувати їх, якщо вони доступні. Якщо оновлення неможливе, слід обмежити доступ користувачів з рівнем Subscriber і вище, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію вразливого функціоналу.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки