Вразливість Enable Media Replace у WordPress дозволяє PHP Object Injection
Вразливість Enable Media Replace (CVE-2023-4643) дозволяє PHP Object Injection через функцію Remove Background у WordPress. Оновіть плагін для безпеки.
- CVSS
- 8.8 HIGH
- EPSS
- 53.99%
- Активно використовується
- немає в KEV
- Продукт
- enable media replace
Що відомо
Плагін Enable Media Replace для WordPress версій до 4.1.3 має уразливість, що дозволяє користувачам з роллю Author+ виконувати PHP Object Injection через функцію Remove Background. Це може призвести до виконання шкідливого коду на сайті за наявності відповідного гаджета.
Бізнес-вплив
Вразливість з високим рівнем критичності (CVSS 8.8) може дозволити зловмисникам з обмеженими правами розширити свої можливості та виконати довільний код на сервері, що загрожує безпеці веб-ресурсу та даних. Власники сайтів на WordPress, які використовують цей плагін, повинні вжити заходів для захисту інфраструктури та уникнення потенційних атак.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити версію плагіна Enable Media Replace і оновити його до останньої доступної версії. Якщо оновлення неможливе, слід обмежити доступ користувачів з роллю Author+ до функції Remove Background, переглянути журнали безпеки на наявність підозрілої активності та зменшити експозицію сайту в мережі. Важливо також стежити за оновленнями від розробника плагіна.