Вразливість у плагіні Newsletters для WordPress дозволяє виконувати довільні команди

Плагін Newsletters для WordPress до 4.9.3 містить критичну вразливість, що дозволяє виконувати довільні команди на сервері. Оновіть плагін для захисту.
CVE-2023-4797CVSS 7.2CMS

Вразливість у плагіні Newsletters для WordPress дозволяє виконувати довільні команди

Плагін Newsletters для WordPress до 4.9.3 містить критичну вразливість, що дозволяє виконувати довільні команди на сервері. Оновіть плагін для захисту.

CVSS
7.2 HIGH
EPSS
57.98%
Активно використовується
немає в KEV
Продукт
newsletters

Що відомо

Плагін Newsletters для WordPress версій до 4.9.3 некоректно обробляє параметри користувача в SQL-запитах і shell-командах, що може дозволити адміністратору виконувати довільні команди на сервері. Ця вразливість має високий рівень критичності (CVSS 7.2).

Бізнес-вплив

Вразливість у плагіні Newsletters може призвести до компрометації серверного середовища, що впливає на безпеку вебсайту та даних. Адміністратори ризикують отримати несанкціонований доступ до системи, що може спричинити порушення роботи сервісів і втрату довіри користувачів. Вчасне оновлення є критично важливим для захисту інфраструктури.

Рекомендовані дії адміністратора

Рекомендується негайно оновити плагін Newsletters до версії 4.9.3 або новішої, де ця вразливість усунена. Якщо оновлення неможливе, слід обмежити доступ до адміністративної панелі, переглянути журнали на предмет підозрілої активності та мінімізувати експозицію сервера в мережі. Також варто регулярно перевіряти оновлення від розробника та застосовувати їх.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки