Вразливість віддаленого виконання коду в плагіні News & Blog Designer Pack для WordPress

Вразливість віддаленого виконання коду в плагіні News & Blog Designer Pack (до версії 3.4.1) дозволяє зловмисникам виконувати довільний PHP-код на сервері.
CVE-2023-5815CVSS 8.1Web

Вразливість віддаленого виконання коду в плагіні News & Blog Designer Pack для WordPress

Вразливість віддаленого виконання коду в плагіні News & Blog Designer Pack (до версії 3.4.1) дозволяє зловмисникам виконувати довільний PHP-код на сервері.

CVSS
8.1 HIGH
EPSS
90.03%
Активно використовується
немає в KEV
Продукт
news \& blog designer pack

Що відомо

Плагін News & Blog Designer Pack для WordPress (версії до 3.4.1 включно) має уразливість віддаленого виконання коду через локальне включення файлів (LFI) у функції bdp_get_more_post, що викликається через nopriv AJAX. Уразливість дозволяє неавторизованим зловмисникам включати довільні PHP-файли та виконувати код на сервері.

Бізнес-вплив

Ця вразливість з високим рівнем критичності (CVSS 8.1) може призвести до повного контролю над сервером WordPress, що впливає на цілісність, конфіденційність та доступність вебресурсу. Особливо ризиковані конфігурації з Docker, де зловмисник може створити та включити шкідливий PHP-файл для віддаленого виконання коду. Власники сайтів повинні терміново оцінити ризики та вжити заходів для захисту інфраструктури.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до AJAX-функції, переглянути журнали на предмет підозрілої активності, зменшити поверхню атаки шляхом обмеження прав доступу до файлів і каталогів, а також розглянути тимчасове відключення плагіна до усунення вразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки