CVE-2023-4994: Вразливість виконання коду в плагіні Allow PHP in Posts and Pages для WordPress
Критична вразливість віддаленого виконання коду в плагіні Allow PHP in Posts and Pages для WordPress. Рекомендується оновлення та обмеження доступу.
- CVSS
- 9.9 CRITICAL
- EPSS
- 51.13%
- Активно використовується
- немає в KEV
- Продукт
- allow php in posts and pages
Що відомо
Плагін Allow PHP in Posts and Pages для WordPress має критичну вразливість віддаленого виконання коду (RCE) через шорткод 'php' у версіях до 3.0.4 включно. Аутентифіковані користувачі з рівнем підписника або вище можуть виконувати довільний код на сервері.
Бізнес-вплив
Ця вразливість дозволяє зловмисникам з обліковим записом користувача, навіть з мінімальними правами, виконувати шкідливий код на сервері, що може призвести до повного контролю над сайтом, компрометації даних та порушення роботи сервісів. Власники інфраструктури повинні розглядати цю загрозу як критичну та пріоритетно реагувати для запобігання потенційним атакам.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ користувачів до функціоналу, що використовує шорткод 'php', провести аудит журналів доступу на предмет підозрілої активності та зменшити експозицію вразливого плагіна. Важливо також переглянути політику прав доступу користувачів.