Уразливість CVE-2024-13499 у плагіні GamiPress для WordPress
Виявлено уразливість у плагіні GamiPress для WordPress, що дозволяє виконувати довільні шорткоди. Рекомендується оновлення та перевірка безпеки сайту.
- CVSS
- 7.3 HIGH
- EPSS
- 44.71%
- Активно використовується
- немає в KEV
- Продукт
- gamipress
Що відомо
Плагін GamiPress для WordPress має уразливість, що дозволяє неавторизованим користувачам виконувати довільні шорткоди через функцію gamipress_do_shortcode() у версіях до 7.2.1 включно. Це пов’язано з недостатньою перевіркою значень перед виконанням шорткодів.
Бізнес-вплив
Уразливість може бути використана для виконання шкідливих дій на сайті, що працює на WordPress з плагіном GamiPress, потенційно призводячи до компрометації даних або порушення роботи ресурсу. Власники інфраструктури повинні врахувати високий рівень ризику (CVSS 7.3) та пріоритетно реагувати на цю загрозу.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна GamiPress та застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ до функцій, що викликають gamipress_do_shortcode(), переглянути журнали на предмет підозрілої активності та мінімізувати експозицію плагіна в інтернеті. Важливо також інформувати команду безпеки та планувати подальші заходи захисту.