Уразливість у плагіні WP Mail Log дозволяє віддалене виконання коду
Виявлено критичну уразливість у плагіні WP Mail Log для WordPress, що дозволяє завантажувати шкідливі PHP-файли та виконувати код віддалено.
- CVSS
- 8.8 HIGH
- EPSS
- 62.15%
- Активно використовується
- немає в KEV
- Продукт
- wp mail log
Що відомо
Плагін WP Mail Log для WordPress версій до 1.1.3 не перевіряє розширення файлів при завантаженні вкладень до листів, що дозволяє зловмисникам завантажувати PHP-файли та виконувати віддалений код. Ця уразливість має високий рівень небезпеки (CVSS 8.8).
Бізнес-вплив
Власники вебсайтів на WordPress, які використовують плагін WP Mail Log, ризикують компрометації серверів через можливість віддаленого виконання коду. Зловмисники можуть отримати контроль над інфраструктурою, що призведе до витоку даних, порушення роботи сервісів та репутаційних втрат. Важливо оперативно реагувати на цю загрозу, щоб уникнути серйозних наслідків.
Рекомендовані дії адміністратора
Рекомендується негайно оновити плагін WP Mail Log до версії 1.1.3 або новішої, якщо це можливо. Якщо оновлення недоступне, слід обмежити можливість завантаження файлів, перевірити логи на ознаки зловмисної активності та мінімізувати експозицію плагіна. Регулярний моніторинг і застосування оновлень безпеки допоможуть знизити ризики.