Вразливість Easy Digital Downloads у WordPress дозволяє виконувати довільний код

Вразливість десеріалізації в Easy Digital Downloads (WordPress) дозволяє адміністраторам виконувати довільний код. Рекомендовано оновлення та моніторинг безпеки.
CVE-2022-2439CVSS 7.2Web

Вразливість Easy Digital Downloads у WordPress дозволяє виконувати довільний код

Вразливість десеріалізації в Easy Digital Downloads (WordPress) дозволяє адміністраторам виконувати довільний код. Рекомендовано оновлення та моніторинг безпеки.

CVSS
7.2 HIGH
EPSS
49.02%
Активно використовується
немає в KEV
Продукт
easy digital downloads

Що відомо

Плагін Easy Digital Downloads для WordPress версій до 3.3.3 включно має вразливість десеріалізації недовірених даних через параметр 'upload[file]'. Це дозволяє адміністраторам зловживати механізмом PHAR для виконання довільних PHP-об'єктів і потенційно шкідливих дій.

Бізнес-вплив

Вразливість з високим рівнем критичності (CVSS 7.2) може призвести до виконання довільного коду на сервері, що загрожує безпеці вебсайту та даних. Для власників інфраструктури це означає ризик компрометації системи, втрати даних або порушення роботи сервісу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Easy Digital Downloads від awesomemotive та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ адміністративних користувачів, переглянути журнали безпеки на предмет підозрілої активності та мінімізувати експозицію вразливого плагіна.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки