Уразливість виконання довільних шорткодів у плагіні Responsive Contact Form Builder для WordPress
CVE-2024-4261 дозволяє автентифікованим користувачам виконувати довільні шорткоди у плагіні Responsive Contact Form Builder до версії 1.9.1.
- CVSS
- 5.4 MEDIUM
- EPSS
- 24.96%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Responsive Contact Form Builder & Lead Generation для WordPress до версії 1.9.1 включно має уразливість, що дозволяє автентифікованим користувачам із рівнем доступу підписника та вище виконувати довільні шорткоди через недостатню перевірку вхідних даних.
Бізнес-вплив
Ця уразливість може бути використана для виконання небажаних дій на сайті, що потенційно призводить до порушення цілісності або конфіденційності даних. Власники веб-ресурсів на WordPress, які використовують цей плагін, можуть зіткнутися з ризиком компрометації через зловмисне виконання коду, що впливає на стабільність та безпеку інфраструктури.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Responsive Contact Form Builder та встановити останню версію, якщо вона доступна. Якщо оновлення неможливе, слід обмежити доступ користувачів із рівнем підписника та вище, провести аудит логів на предмет підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризиків.