Вразливість Enable Media Replace у WordPress дозволяє PHP Object Injection

Вразливість Enable Media Replace (CVE-2023-4643) дозволяє PHP Object Injection через функцію Remove Background у WordPress. Оновіть плагін для безпеки.
CVE-2023-4643CVSS 8.8Web

Вразливість Enable Media Replace у WordPress дозволяє PHP Object Injection

Вразливість Enable Media Replace (CVE-2023-4643) дозволяє PHP Object Injection через функцію Remove Background у WordPress. Оновіть плагін для безпеки.

CVSS
8.8 HIGH
EPSS
53.99%
Активно використовується
немає в KEV
Продукт
enable media replace

Що відомо

Плагін Enable Media Replace для WordPress версій до 4.1.3 має уразливість, що дозволяє користувачам з роллю Author+ виконувати PHP Object Injection через функцію Remove Background. Це може призвести до виконання шкідливого коду на сайті за наявності відповідного гаджета.

Бізнес-вплив

Вразливість з високим рівнем критичності (CVSS 8.8) може дозволити зловмисникам з обмеженими правами розширити свої можливості та виконати довільний код на сервері, що загрожує безпеці веб-ресурсу та даних. Власники сайтів на WordPress, які використовують цей плагін, повинні вжити заходів для захисту інфраструктури та уникнення потенційних атак.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити версію плагіна Enable Media Replace і оновити його до останньої доступної версії. Якщо оновлення неможливе, слід обмежити доступ користувачів з роллю Author+ до функції Remove Background, переглянути журнали безпеки на наявність підозрілої активності та зменшити експозицію сайту в мережі. Важливо також стежити за оновленнями від розробника плагіна.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки