Критична вразливість віддаленого виконання коду в плагіні Social Warfare для WordPress

Вразливість віддаленого виконання коду в плагіні Social Warfare (до версії 3.5.2) для WordPress. Рекомендується оновлення та перевірка безпеки.
CVE-2021-4434CVSS 10.0CMS

Критична вразливість віддаленого виконання коду в плагіні Social Warfare для WordPress

Вразливість віддаленого виконання коду в плагіні Social Warfare (до версії 3.5.2) для WordPress. Рекомендується оновлення та перевірка безпеки.

CVSS
10.0 CRITICAL
EPSS
77.8%
Активно використовується
немає в KEV
Продукт
social warfare

Що відомо

Плагін Social Warfare для WordPress версій до 3.5.2 включно містить критичну вразливість віддаленого виконання коду через параметр 'swp_url'. Зловмисники можуть виконувати довільний код на сервері, що ставить під загрозу безпеку сайту.

Бізнес-вплив

Вразливість дозволяє атакуючим отримати повний контроль над сервером, де розміщено сайт на WordPress із плагіном Social Warfare. Це може призвести до компрометації даних, порушення роботи сайту та репутаційних втрат для бізнесу. Власники інфраструктури повинні розглядати цю загрозу як критичну та пріоритетну для усунення.

Рекомендовані дії адміністратора

Адміністраторам рекомендується негайно перевірити наявність оновлень плагіна Social Warfare від виробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до параметра 'swp_url', провести аудит логів на предмет підозрілої активності та мінімізувати експозицію сервера в мережі. Важливо також планувати швидке впровадження офіційних патчів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки