Уразливість у плагіні WP Mail Log дозволяє віддалене виконання коду

Виявлено критичну уразливість у плагіні WP Mail Log для WordPress, що дозволяє завантажувати шкідливі PHP-файли та виконувати код віддалено.
CVE-2023-5673CVSS 8.8Web

Уразливість у плагіні WP Mail Log дозволяє віддалене виконання коду

Виявлено критичну уразливість у плагіні WP Mail Log для WordPress, що дозволяє завантажувати шкідливі PHP-файли та виконувати код віддалено.

CVSS
8.8 HIGH
EPSS
62.15%
Активно використовується
немає в KEV
Продукт
wp mail log

Що відомо

Плагін WP Mail Log для WordPress версій до 1.1.3 не перевіряє розширення файлів при завантаженні вкладень до листів, що дозволяє зловмисникам завантажувати PHP-файли та виконувати віддалений код. Ця уразливість має високий рівень небезпеки (CVSS 8.8).

Бізнес-вплив

Власники вебсайтів на WordPress, які використовують плагін WP Mail Log, ризикують компрометації серверів через можливість віддаленого виконання коду. Зловмисники можуть отримати контроль над інфраструктурою, що призведе до витоку даних, порушення роботи сервісів та репутаційних втрат. Важливо оперативно реагувати на цю загрозу, щоб уникнути серйозних наслідків.

Рекомендовані дії адміністратора

Рекомендується негайно оновити плагін WP Mail Log до версії 1.1.3 або новішої, якщо це можливо. Якщо оновлення недоступне, слід обмежити можливість завантаження файлів, перевірити логи на ознаки зловмисної активності та мінімізувати експозицію плагіна. Регулярний моніторинг і застосування оновлень безпеки допоможуть знизити ризики.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки