Критична вразливість eval-ін'єкції в плагіні WordPress is-human до версії 1.4.2

Критична eval-ін'єкція в плагіні WordPress is-human до 1.4.2 дозволяє виконувати довільний код, що загрожує безпеці сайту. Рекомендації щодо захисту.
CVE-2011-10033CVSS 9.3Web

Критична вразливість eval-ін'єкції в плагіні WordPress is-human до версії 1.4.2

Критична eval-ін'єкція в плагіні WordPress is-human до 1.4.2 дозволяє виконувати довільний код, що загрожує безпеці сайту. Рекомендації щодо захисту.

CVSS
9.3 CRITICAL
EPSS
36.49%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WordPress is-human версії до 1.4.2 містить критичну вразливість eval-ін'єкції через параметр 'type' при дії 'log-reset'. Це дозволяє виконувати довільний PHP та OS код від імені веб-сервера, що може призвести до компрометації сайту або викрадення даних.

Бізнес-вплив

Вразливість дозволяє зловмисникам виконувати довільний код на сервері, що може спричинити повний контроль над сайтом, втрату даних або порушення роботи сервісів. Для власників інфраструктури це означає високий ризик безпеки та можливі фінансові та репутаційні втрати.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність плагіна is-human і видалити його, оскільки він більше не підтримується. Перегляньте журнали безпеки на предмет підозрілої активності, обмежте доступ до адміністративних функцій і оновіть всі компоненти WordPress до останніх версій. Забезпечте регулярний моніторинг та аудит безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки