CVE-2023-5201: Вразливість віддаленого виконання коду в плагіні OpenHook для WordPress
Критична вразливість CVE-2023-5201 у плагіні OpenHook WordPress дозволяє віддалене виконання коду через шорткод 'php'. Рекомендується оновлення та обмеження доступу.
- CVSS
- 9.9 CRITICAL
- EPSS
- 70.22%
- Активно використовується
- немає в KEV
- Продукт
- openhook
Що відомо
Плагін OpenHook для WordPress версій до 4.3.0 включно має критичну вразливість віддаленого виконання коду через шорткод 'php'. Аутентифіковані користувачі з рівнем підписника або вище можуть виконувати довільний код на сервері за умови увімкнення шорткоду [php].
Бізнес-вплив
Ця вразливість дозволяє зловмисникам з обліковим записом підписника або вище виконувати довільний код на сервері, що може призвести до повного контролю над сайтом та компрометації даних. Для власників інфраструктури це означає високий ризик порушення безпеки, втрати довіри користувачів та можливих фінансових збитків.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна OpenHook від розробника та встановити їх. Якщо оновлення недоступні, слід вимкнути шорткод [php] або обмежити доступ користувачів із рівнем підписника. Також варто провести аудит логів на предмет підозрілої активності та посилити моніторинг безпеки сайту.