Уразливість CVE-2024-13495 у плагіні GamiPress для WordPress

Уразливість у плагіні GamiPress дозволяє виконувати довільні шорткоди. Рекомендується оновити плагін для захисту WordPress-сайту.
CVE-2024-13495CVSS 7.3Web

Уразливість CVE-2024-13495 у плагіні GamiPress для WordPress

Уразливість у плагіні GamiPress дозволяє виконувати довільні шорткоди. Рекомендується оновити плагін для захисту WordPress-сайту.

CVSS
7.3 HIGH
EPSS
43.22%
Активно використовується
немає в KEV
Продукт
gamipress

Що відомо

Плагін GamiPress для WordPress має уразливість, що дозволяє неавторизованим користувачам виконувати довільні шорткоди через функцію gamipress_ajax_get_logs() у версіях до 7.2.1 включно. Це пов’язано з недостатньою перевіркою вхідних даних перед викликом do_shortcode.

Бізнес-вплив

Уразливість може бути використана для виконання шкідливих дій на сайті, що працює на WordPress із плагіном GamiPress, включаючи потенційне порушення цілісності контенту або запуск небажаних скриптів. Це створює ризики для безпеки вебресурсу та може вплинути на довіру користувачів і стабільність роботи сайту.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна GamiPress і встановити останню версію, якщо вона доступна. Якщо оновлення неможливе, слід обмежити доступ до функцій, що викликають уразливість, переглянути журнали на предмет підозрілої активності та застосувати заходи зменшення впливу, наприклад, обмеження прав користувачів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки