Вразливість у плагіні wpDataTables дозволяє віддалене виконання коду
Вразливість у плагіні wpDataTables для WordPress дозволяє адміністраторам виконувати довільний код. Оновіть плагін для захисту сайту.
- CVSS
- 7.2 HIGH
- EPSS
- 66.6%
- Активно використовується
- немає в KEV
- Продукт
- wpdatatables
Що відомо
У плагіні wpDataTables для WordPress версій до 2.1.66 не перевіряються дані у форматі «Serialized PHP array» перед десеріалізацією. Це дозволяє адміністраторам виконувати довільний код на сервері за наявності відповідного ланцюжка гаджетів.
Бізнес-вплив
Ця вразливість становить серйозну загрозу для сайтів на WordPress, особливо у мультисайтових середовищах, де права адміністраторів мають бути обмежені. Зловмисне виконання коду може призвести до компрометації серверу та втрати контролю над інфраструктурою.
Рекомендовані дії адміністратора
Рекомендується оновити плагін wpDataTables до останньої версії, перевірити права доступу адміністраторів, обмежити можливість завантаження та десеріалізації даних, а також провести аудит логів на предмет підозрілої активності. Якщо оновлення недоступне, слід мінімізувати експозицію плагіна та посилити моніторинг.