Вразливість Easy Digital Downloads у WordPress дозволяє виконувати довільний код
Вразливість десеріалізації в Easy Digital Downloads (WordPress) дозволяє адміністраторам виконувати довільний код. Рекомендовано оновлення та моніторинг безпеки.
- CVSS
- 7.2 HIGH
- EPSS
- 49.02%
- Активно використовується
- немає в KEV
- Продукт
- easy digital downloads
Що відомо
Плагін Easy Digital Downloads для WordPress версій до 3.3.3 включно має вразливість десеріалізації недовірених даних через параметр 'upload[file]'. Це дозволяє адміністраторам зловживати механізмом PHAR для виконання довільних PHP-об'єктів і потенційно шкідливих дій.
Бізнес-вплив
Вразливість з високим рівнем критичності (CVSS 7.2) може призвести до виконання довільного коду на сервері, що загрожує безпеці вебсайту та даних. Для власників інфраструктури це означає ризик компрометації системи, втрати даних або порушення роботи сервісу.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Easy Digital Downloads від awesomemotive та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ адміністративних користувачів, переглянути журнали безпеки на предмет підозрілої активності та мінімізувати експозицію вразливого плагіна.