Уразливість CVE-2024-13495 у плагіні GamiPress для WordPress
Уразливість у плагіні GamiPress дозволяє виконувати довільні шорткоди. Рекомендується оновити плагін для захисту WordPress-сайту.
- CVSS
- 7.3 HIGH
- EPSS
- 43.22%
- Активно використовується
- немає в KEV
- Продукт
- gamipress
Що відомо
Плагін GamiPress для WordPress має уразливість, що дозволяє неавторизованим користувачам виконувати довільні шорткоди через функцію gamipress_ajax_get_logs() у версіях до 7.2.1 включно. Це пов’язано з недостатньою перевіркою вхідних даних перед викликом do_shortcode.
Бізнес-вплив
Уразливість може бути використана для виконання шкідливих дій на сайті, що працює на WordPress із плагіном GamiPress, включаючи потенційне порушення цілісності контенту або запуск небажаних скриптів. Це створює ризики для безпеки вебресурсу та може вплинути на довіру користувачів і стабільність роботи сайту.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна GamiPress і встановити останню версію, якщо вона доступна. Якщо оновлення неможливе, слід обмежити доступ до функцій, що викликають уразливість, переглянути журнали на предмет підозрілої активності та застосувати заходи зменшення впливу, наприклад, обмеження прав користувачів.