CVE-2023-4994: Вразливість виконання коду в плагіні Allow PHP in Posts and Pages для WordPress

Критична вразливість віддаленого виконання коду в плагіні Allow PHP in Posts and Pages для WordPress. Рекомендується оновлення та обмеження доступу.
CVE-2023-4994CVSS 9.9Web

CVE-2023-4994: Вразливість виконання коду в плагіні Allow PHP in Posts and Pages для WordPress

Критична вразливість віддаленого виконання коду в плагіні Allow PHP in Posts and Pages для WordPress. Рекомендується оновлення та обмеження доступу.

CVSS
9.9 CRITICAL
EPSS
51.13%
Активно використовується
немає в KEV
Продукт
allow php in posts and pages

Що відомо

Плагін Allow PHP in Posts and Pages для WordPress має критичну вразливість віддаленого виконання коду (RCE) через шорткод 'php' у версіях до 3.0.4 включно. Аутентифіковані користувачі з рівнем підписника або вище можуть виконувати довільний код на сервері.

Бізнес-вплив

Ця вразливість дозволяє зловмисникам з обліковим записом користувача, навіть з мінімальними правами, виконувати шкідливий код на сервері, що може призвести до повного контролю над сайтом, компрометації даних та порушення роботи сервісів. Власники інфраструктури повинні розглядати цю загрозу як критичну та пріоритетно реагувати для запобігання потенційним атакам.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ користувачів до функціоналу, що використовує шорткод 'php', провести аудит журналів доступу на предмет підозрілої активності та зменшити експозицію вразливого плагіна. Важливо також переглянути політику прав доступу користувачів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки