Уразливість CVE-2024-13499 у плагіні GamiPress для WordPress

Виявлено уразливість у плагіні GamiPress для WordPress, що дозволяє виконувати довільні шорткоди. Рекомендується оновлення та перевірка безпеки сайту.
CVE-2024-13499CVSS 7.3Web

Уразливість CVE-2024-13499 у плагіні GamiPress для WordPress

Виявлено уразливість у плагіні GamiPress для WordPress, що дозволяє виконувати довільні шорткоди. Рекомендується оновлення та перевірка безпеки сайту.

CVSS
7.3 HIGH
EPSS
44.71%
Активно використовується
немає в KEV
Продукт
gamipress

Що відомо

Плагін GamiPress для WordPress має уразливість, що дозволяє неавторизованим користувачам виконувати довільні шорткоди через функцію gamipress_do_shortcode() у версіях до 7.2.1 включно. Це пов’язано з недостатньою перевіркою значень перед виконанням шорткодів.

Бізнес-вплив

Уразливість може бути використана для виконання шкідливих дій на сайті, що працює на WordPress з плагіном GamiPress, потенційно призводячи до компрометації даних або порушення роботи ресурсу. Власники інфраструктури повинні врахувати високий рівень ризику (CVSS 7.3) та пріоритетно реагувати на цю загрозу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна GamiPress та застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ до функцій, що викликають gamipress_do_shortcode(), переглянути журнали на предмет підозрілої активності та мінімізувати експозицію плагіна в інтернеті. Важливо також інформувати команду безпеки та планувати подальші заходи захисту.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки