Вразливість віддаленого виконання коду в плагіні News & Blog Designer Pack для WordPress
Вразливість віддаленого виконання коду в плагіні News & Blog Designer Pack (до версії 3.4.1) дозволяє зловмисникам виконувати довільний PHP-код на сервері.
- CVSS
- 8.1 HIGH
- EPSS
- 90.03%
- Активно використовується
- немає в KEV
- Продукт
- news \& blog designer pack
Що відомо
Плагін News & Blog Designer Pack для WordPress (версії до 3.4.1 включно) має уразливість віддаленого виконання коду через локальне включення файлів (LFI) у функції bdp_get_more_post, що викликається через nopriv AJAX. Уразливість дозволяє неавторизованим зловмисникам включати довільні PHP-файли та виконувати код на сервері.
Бізнес-вплив
Ця вразливість з високим рівнем критичності (CVSS 8.1) може призвести до повного контролю над сервером WordPress, що впливає на цілісність, конфіденційність та доступність вебресурсу. Особливо ризиковані конфігурації з Docker, де зловмисник може створити та включити шкідливий PHP-файл для віддаленого виконання коду. Власники сайтів повинні терміново оцінити ризики та вжити заходів для захисту інфраструктури.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до AJAX-функції, переглянути журнали на предмет підозрілої активності, зменшити поверхню атаки шляхом обмеження прав доступу до файлів і каталогів, а також розглянути тимчасове відключення плагіна до усунення вразливості.