Уразливість у WP EXtra дозволяє неавторизовану зміну даних
Виявлено критичну уразливість у плагіні WP EXtra для WordPress, що дозволяє змінювати файли .htaccess і виконувати віддалений код.
- CVSS
- 8.8 HIGH
- EPSS
- 70.74%
- Активно використовується
- немає в KEV
- Продукт
- wp extra
Що відомо
Плагін WP EXtra для WordPress має уразливість через відсутність перевірки прав у функції register() у версіях до 6.2 включно. Це дозволяє автентифікованим користувачам з рівнем підписника та вище змінювати файли .htaccess і потенційно виконувати віддалений код.
Бізнес-вплив
Уразливість може призвести до компрометації вебсайту через зміну конфігураційних файлів .htaccess, що відкриває шлях для віддаленого виконання коду. Це створює серйозні ризики для безпеки інфраструктури, включно з можливістю несанкціонованого доступу та порушення роботи сайту.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна WP EXtra від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем підписника та вище, переглянути логи на предмет підозрілої активності та мінімізувати експозицію вразливих директорій.