Уразливість виконання довільних шорткодів у плагіні ARForms для WordPress

Уразливість у плагіні ARForms дозволяє виконувати довільні шорткоди. Рекомендується оновити плагін і перевірити безпеку сайту.
CVE-2024-13785CVSS 5.6CMS

Уразливість виконання довільних шорткодів у плагіні ARForms для WordPress

Уразливість у плагіні ARForms дозволяє виконувати довільні шорткоди. Рекомендується оновити плагін і перевірити безпеку сайту.

CVSS
5.6 MEDIUM
EPSS
18.77%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін The Contact Form, Survey, Quiz & Popup Form Builder – ARForms для WordPress має уразливість, що дозволяє неавторизованим користувачам виконувати довільні шорткоди через недостатню перевірку значень перед викликом do_shortcode. Проблема присутня у всіх версіях до 1.7.2 включно.

Бізнес-вплив

Ця уразливість може дозволити зловмисникам виконувати довільний код через шорткоди, що потенційно призводить до компрометації сайту або порушення його роботи. Власники сайтів на WordPress, які використовують цей плагін, ризикують втратити контроль над контентом або конфіденційними даними.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна ARForms від розробника та встановити їх при наявності. Якщо оновлення недоступні, слід обмежити доступ до функцій плагіна, провести аудит логів на предмет підозрілої активності та знизити експозицію сайту. Пріоритетно слід планувати оновлення або заміну плагіна.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки