Критична вразливість Remote File Inclusion у плагіні Canto для WordPress

Вразливість Remote File Inclusion у плагіні Canto для WordPress дозволяє віддалене виконання коду. Оновіть плагін для захисту сервера.
CVE-2023-3452CVSS 9.8Web

Критична вразливість Remote File Inclusion у плагіні Canto для WordPress

Вразливість Remote File Inclusion у плагіні Canto для WordPress дозволяє віддалене виконання коду. Оновіть плагін для захисту сервера.

CVSS
9.8 CRITICAL
EPSS
92.12%
Активно використовується
немає в KEV
Продукт
canto

Що відомо

Плагін Canto для WordPress версій до 3.0.4 включно має критичну вразливість Remote File Inclusion через параметр 'wp_abspath'. Це дозволяє неавторизованим зловмисникам виконувати довільний віддалений код на сервері за умови увімкнення allow_url_include.

Бізнес-вплив

Вразливість може призвести до повного компрометації веб-сервера, що впливає на цілісність і доступність веб-сайту. Інфраструктура, що використовує уразливі версії плагіна, піддається ризику віддаленого виконання коду, що може спричинити втрату даних або порушення роботи сервісів.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна Canto та встановити останню версію. Якщо оновлення недоступне, слід обмежити доступ до параметра 'wp_abspath', вимкнути allow_url_include у конфігурації PHP, переглянути журнали на предмет підозрілої активності та обмежити можливість завантаження файлів на сервер.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки