CVE-2023-5201: Вразливість віддаленого виконання коду в плагіні OpenHook для WordPress

Критична вразливість CVE-2023-5201 у плагіні OpenHook WordPress дозволяє віддалене виконання коду через шорткод 'php'. Рекомендується оновлення та обмеження доступу.
CVE-2023-5201CVSS 9.9Web

CVE-2023-5201: Вразливість віддаленого виконання коду в плагіні OpenHook для WordPress

Критична вразливість CVE-2023-5201 у плагіні OpenHook WordPress дозволяє віддалене виконання коду через шорткод 'php'. Рекомендується оновлення та обмеження доступу.

CVSS
9.9 CRITICAL
EPSS
70.22%
Активно використовується
немає в KEV
Продукт
openhook

Що відомо

Плагін OpenHook для WordPress версій до 4.3.0 включно має критичну вразливість віддаленого виконання коду через шорткод 'php'. Аутентифіковані користувачі з рівнем підписника або вище можуть виконувати довільний код на сервері за умови увімкнення шорткоду [php].

Бізнес-вплив

Ця вразливість дозволяє зловмисникам з обліковим записом підписника або вище виконувати довільний код на сервері, що може призвести до повного контролю над сайтом та компрометації даних. Для власників інфраструктури це означає високий ризик порушення безпеки, втрати довіри користувачів та можливих фінансових збитків.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна OpenHook від розробника та встановити їх. Якщо оновлення недоступні, слід вимкнути шорткод [php] або обмежити доступ користувачів із рівнем підписника. Також варто провести аудит логів на предмет підозрілої активності та посилити моніторинг безпеки сайту.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки