Уразливість виконання довільних шорткодів у плагіні Responsive Contact Form Builder для WordPress

CVE-2024-4261 дозволяє автентифікованим користувачам виконувати довільні шорткоди у плагіні Responsive Contact Form Builder до версії 1.9.1.
CVE-2024-4261CVSS 5.4Web

Уразливість виконання довільних шорткодів у плагіні Responsive Contact Form Builder для WordPress

CVE-2024-4261 дозволяє автентифікованим користувачам виконувати довільні шорткоди у плагіні Responsive Contact Form Builder до версії 1.9.1.

CVSS
5.4 MEDIUM
EPSS
24.96%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Responsive Contact Form Builder & Lead Generation для WordPress до версії 1.9.1 включно має уразливість, що дозволяє автентифікованим користувачам із рівнем доступу підписника та вище виконувати довільні шорткоди через недостатню перевірку вхідних даних.

Бізнес-вплив

Ця уразливість може бути використана для виконання небажаних дій на сайті, що потенційно призводить до порушення цілісності або конфіденційності даних. Власники веб-ресурсів на WordPress, які використовують цей плагін, можуть зіткнутися з ризиком компрометації через зловмисне виконання коду, що впливає на стабільність та безпеку інфраструктури.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Responsive Contact Form Builder та встановити останню версію, якщо вона доступна. Якщо оновлення неможливе, слід обмежити доступ користувачів із рівнем підписника та вище, провести аудит логів на предмет підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризиків.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки