Уразливість виконання довільних шорткодів у Simple Basic Contact Form для WordPress

Уразливість у Simple Basic Contact Form дозволяє виконувати довільні шорткоди. Рекомендується оновлення плагіна та аудит безпеки сайту.
CVE-2024-4144CVSS 6.5Web

Уразливість виконання довільних шорткодів у Simple Basic Contact Form для WordPress

Уразливість у Simple Basic Contact Form дозволяє виконувати довільні шорткоди. Рекомендується оновлення плагіна та аудит безпеки сайту.

CVSS
6.5 MEDIUM
EPSS
47.91%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Simple Basic Contact Form для WordPress має уразливість, що дозволяє неавторизованим зловмисникам виконувати довільні шорткоди у всіх версіях до 20240502 включно. Ризик залежить від функціональності інших встановлених плагінів.

Бізнес-вплив

Ця уразливість може призвести до виконання небажаного коду через шорткоди, що потенційно дозволяє зловмисникам впливати на роботу сайту або отримувати доступ до конфіденційної інформації. Вплив залежить від інших плагінів, встановлених у середовищі, що може підвищити ризики компрометації.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Simple Basic Contact Form від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до функцій плагіна, провести аудит встановлених плагінів на предмет додаткових ризиків, переглянути журнали безпеки і знизити експозицію сайту до мінімуму.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки