Критична вразливість Remote File Inclusion у плагіні Canto для WordPress
Вразливість Remote File Inclusion у плагіні Canto для WordPress дозволяє віддалене виконання коду. Оновіть плагін для захисту сервера.
- CVSS
- 9.8 CRITICAL
- EPSS
- 92.12%
- Активно використовується
- немає в KEV
- Продукт
- canto
Що відомо
Плагін Canto для WordPress версій до 3.0.4 включно має критичну вразливість Remote File Inclusion через параметр 'wp_abspath'. Це дозволяє неавторизованим зловмисникам виконувати довільний віддалений код на сервері за умови увімкнення allow_url_include.
Бізнес-вплив
Вразливість може призвести до повного компрометації веб-сервера, що впливає на цілісність і доступність веб-сайту. Інфраструктура, що використовує уразливі версії плагіна, піддається ризику віддаленого виконання коду, що може спричинити втрату даних або порушення роботи сервісів.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна Canto та встановити останню версію. Якщо оновлення недоступне, слід обмежити доступ до параметра 'wp_abspath', вимкнути allow_url_include у конфігурації PHP, переглянути журнали на предмет підозрілої активності та обмежити можливість завантаження файлів на сервер.