Уразливість у плагіні Asgaros Forum дозволяє віддалене виконання коду

Критична уразливість у плагіні Asgaros Forum дозволяє неавторизованим користувачам завантажувати шкідливі файли та виконувати код віддалено.
CVE-2023-5604CVSS 9.8Web

Уразливість у плагіні Asgaros Forum дозволяє віддалене виконання коду

Критична уразливість у плагіні Asgaros Forum дозволяє неавторизованим користувачам завантажувати шкідливі файли та виконувати код віддалено.

CVSS
9.8 CRITICAL
EPSS
78.26%
Активно використовується
немає в KEV
Продукт
asgaros forum

Що відомо

Плагін Asgaros Forum для WordPress версії до 2.7.1 має критичну уразливість, що дозволяє адміністраторам форуму, які не є супер-адміністраторами WordPress, налаштовувати небезпечні параметри. Це відкриває можливість для неавторизованих користувачів завантажувати шкідливі файли, що може призвести до віддаленого виконання коду.

Бізнес-вплив

Ця уразливість становить серйозну загрозу для безпеки веб-сайтів на базі WordPress із встановленим плагіном Asgaros Forum. Зловмисники можуть отримати контроль над сервером через завантаження шкідливих файлів, що може спричинити витік даних, порушення роботи сервісів та репутаційні втрати. Власникам інфраструктури слід терміново оцінити ризики та вжити заходів для захисту.

Рекомендовані дії адміністратора

Рекомендується негайно оновити плагін Asgaros Forum до версії 2.7.1 або новішої, якщо доступна. Якщо оновлення неможливе, слід обмежити права адміністраторів форуму, перевірити налаштування завантаження файлів, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію сервера в мережі. Також варто відстежувати оновлення від розробника плагіна.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки