Критична вразливість Local File Inclusion у плагіні php to page для WordPress

Вразливість Local File Inclusion у плагіні php to page дозволяє віддалене виконання коду. Рекомендується оновлення та обмеження доступу.
CVE-2023-5199CVSS 9.9Web

Критична вразливість Local File Inclusion у плагіні php to page для WordPress

Вразливість Local File Inclusion у плагіні php to page дозволяє віддалене виконання коду. Рекомендується оновлення та обмеження доступу.

CVSS
9.9 CRITICAL
EPSS
69.34%
Активно використовується
немає в KEV
Продукт
php to page

Що відомо

Плагін php to page для WordPress версій до 0.3 включно має вразливість Local File Inclusion, що може призвести до віддаленого виконання коду через шорткод 'php-to-page'. Атакувальники з правами підписника або вище можуть включати локальні файли, а користувачі з роллю автора і вище можуть легко завантажувати файли для виконання коду на сервері.

Бізнес-вплив

Ця вразливість дозволяє потенційно зловмисним користувачам з обмеженими правами отримати контроль над сервером, що може призвести до компрометації вебсайту, витоку даних або порушення роботи сервісів. Власники інфраструктури повинні розглядати це як критичну загрозу, особливо якщо плагін використовується на продуктивних системах.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна php to page від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів, ретельно перевірити журнали на ознаки експлуатації, зменшити доступ до функцій завантаження файлів і пріоритезувати виправлення цієї вразливості у планах безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки