Вразливість віддаленого виконання коду у плагіні WordPress Augmented-Reality

Критична вразливість віддаленого виконання коду у плагіні WordPress Augmented-Reality дозволяє неавторизованим зловмисникам запускати довільні PHP-файли на сервері.
CVE-2023-54350CVSS 8.7Web

Вразливість віддаленого виконання коду у плагіні WordPress Augmented-Reality

Критична вразливість віддаленого виконання коду у плагіні WordPress Augmented-Reality дозволяє неавторизованим зловмисникам запускати довільні PHP-файли на сервері.

CVSS
8.7 HIGH
EPSS
41.75%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WordPress Augmented-Reality має критичну вразливість віддаленого виконання коду через elFinder connector, що дозволяє неавторизованим зловмисникам завантажувати та запускати довільні PHP-файли на сервері. Атаки здійснюються через POST-запити до endpoint connector.minimal.php з командами mkfile та put.

Бізнес-вплив

Ця вразливість може призвести до повного компрометації веб-сервера, що працює на WordPress із уразливим плагіном, дозволяючи зловмисникам виконувати довільний код та потенційно отримувати контроль над інфраструктурою. Власники сайтів і ІТ-оператори повинні розглядати цю загрозу як критичну та пріоритетно реагувати для запобігання можливим атакам.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна WordPress Augmented-Reality від офіційного розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до файлу connector.minimal.php, переглянути журнали на предмет підозрілої активності, а також зменшити експозицію сервера в мережі. Важливо впровадити моніторинг та пріоритизувати усунення цієї вразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки