Вразливість у плагіні wpDataTables дозволяє віддалене виконання коду

Вразливість у плагіні wpDataTables для WordPress дозволяє адміністраторам виконувати довільний код. Оновіть плагін для захисту сайту.
CVE-2023-4314CVSS 7.2Web

Вразливість у плагіні wpDataTables дозволяє віддалене виконання коду

Вразливість у плагіні wpDataTables для WordPress дозволяє адміністраторам виконувати довільний код. Оновіть плагін для захисту сайту.

CVSS
7.2 HIGH
EPSS
66.6%
Активно використовується
немає в KEV
Продукт
wpdatatables

Що відомо

У плагіні wpDataTables для WordPress версій до 2.1.66 не перевіряються дані у форматі «Serialized PHP array» перед десеріалізацією. Це дозволяє адміністраторам виконувати довільний код на сервері за наявності відповідного ланцюжка гаджетів.

Бізнес-вплив

Ця вразливість становить серйозну загрозу для сайтів на WordPress, особливо у мультисайтових середовищах, де права адміністраторів мають бути обмежені. Зловмисне виконання коду може призвести до компрометації серверу та втрати контролю над інфраструктурою.

Рекомендовані дії адміністратора

Рекомендується оновити плагін wpDataTables до останньої версії, перевірити права доступу адміністраторів, обмежити можливість завантаження та десеріалізації даних, а також провести аудит логів на предмет підозрілої активності. Якщо оновлення недоступне, слід мінімізувати експозицію плагіна та посилити моніторинг.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки