Уразливість виконання довільних шорткодів у плагіні Contact Form 7 Style для WordPress

Плагін CF7 WOW Styler для WordPress має уразливість виконання довільних шорткодів до версії 1.7.0. Рекомендується перевірити оновлення та обмежити ризики.
CVE-2024-12419CVSS 6.5Web

Уразливість виконання довільних шорткодів у плагіні Contact Form 7 Style для WordPress

Плагін CF7 WOW Styler для WordPress має уразливість виконання довільних шорткодів до версії 1.7.0. Рекомендується перевірити оновлення та обмежити ризики.

CVSS
6.5 MEDIUM
EPSS
37.24%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін CF7 WOW Styler для WordPress версії до 1.7.0 включно має уразливість, що дозволяє неавторизованим користувачам виконувати довільні шорткоди через недостатню перевірку вхідних даних. Хоча версія 1.7.0 виправила проблему відображеного XSS, уразливість виконання шорткодів залишається.

Бізнес-вплив

Ця уразливість може дозволити зловмисникам запускати довільний код у контексті сайту, що може призвести до компрометації веб-ресурсу, втрати даних або порушення роботи. Власникам сайтів на WordPress слід врахувати ризики, пов’язані з використанням вразливих версій плагіна, особливо якщо плагін активно використовується для обробки форм.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ до функцій, що виконують шорткоди, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію плагіна на публічних сторінках. Також варто розглянути альтернативні рішення для стилізації форм.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки