Критична вразливість у плагіні Duplicator для WordPress
Критична уразливість у плагіні Duplicator для WordPress дозволяє виконувати довільний код через залишений інсталятор. Рекомендується оновлення та перевірка безпеки.
- CVSS
- 9.8 CRITICAL
- EPSS
- 56.5%
- Активно використовується
- немає в KEV
- Продукт
- duplicator
Що відомо
Плагін Duplicator для WordPress версій до 1.3.0 має уразливість, пов’язану з неправильним екрануванням значень під час заміни у конфігураційних файлах. Якщо інсталятор плагіна залишається на сайті після використання, зловмисники можуть виконати довільний код на сервері.
Бізнес-вплив
Ця вразливість дозволяє потенційним зловмисникам отримати контроль над сервером через виконання довільного коду, що може призвести до компрометації вебсайту, витоку даних або порушення роботи сервісів. Власникам сайтів на WordPress з цим плагіном слід розглянути ризики та пріоритетність оновлення або видалення інсталятора.
Рекомендовані дії адміністратора
Рекомендується негайно оновити плагін Duplicator до версії 1.3.0 або новішої, якщо це можливо. Якщо оновлення неможливе, слід видалити інсталятор плагіна з сайту після завершення налаштувань. Також варто перевірити журнали доступу на наявність підозрілої активності та обмежити доступ до конфігураційних файлів.