Вразливість віддаленого виконання коду у плагіні WordPress Augmented-Reality
Критична вразливість віддаленого виконання коду у плагіні WordPress Augmented-Reality дозволяє неавторизованим зловмисникам запускати довільні PHP-файли на сервері.
- CVSS
- 8.7 HIGH
- EPSS
- 41.75%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін WordPress Augmented-Reality має критичну вразливість віддаленого виконання коду через elFinder connector, що дозволяє неавторизованим зловмисникам завантажувати та запускати довільні PHP-файли на сервері. Атаки здійснюються через POST-запити до endpoint connector.minimal.php з командами mkfile та put.
Бізнес-вплив
Ця вразливість може призвести до повного компрометації веб-сервера, що працює на WordPress із уразливим плагіном, дозволяючи зловмисникам виконувати довільний код та потенційно отримувати контроль над інфраструктурою. Власники сайтів і ІТ-оператори повинні розглядати цю загрозу як критичну та пріоритетно реагувати для запобігання можливим атакам.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна WordPress Augmented-Reality від офіційного розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до файлу connector.minimal.php, переглянути журнали на предмет підозрілої активності, а також зменшити експозицію сервера в мережі. Важливо впровадити моніторинг та пріоритизувати усунення цієї вразливості.