Критична вразливість виконання довільного PHP-коду в плагіні AccessAlly для WordPress
Критична вразливість у плагіні AccessAlly для WordPress дозволяє віддалене виконання PHP-коду. Рекомендується оновлення до версії 3.3.2.
- CVSS
- 9.3 CRITICAL
- EPSS
- 51.04%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін AccessAlly для WordPress версій до 3.3.2 містить критичну вразливість, що дозволяє неавторизованому користувачу виконувати довільний PHP-код через параметр login_error у віджеті входу. Це може призвести до віддаленого виконання коду на сервері.
Бізнес-вплив
Вразливість дозволяє зловмиснику виконувати довільний код на сервері WordPress без автентифікації, що ставить під загрозу цілісність, конфіденційність і доступність веб-сайту та серверної інфраструктури. Це може призвести до компрометації даних, втрати контролю над сайтом та подальших атак на інфраструктуру.
Рекомендовані дії адміністратора
Адміністраторам слід негайно оновити плагін AccessAlly до версії 3.3.2 або новішої, перевірити журнали на наявність підозрілої активності, обмежити доступ до віджету входу, а також переглянути політики безпеки для зменшення ризиків. Якщо оновлення неможливе, рекомендується тимчасово вимкнути плагін або обмежити доступ до нього.