Критична вразливість RCE в плагіні Ads by datafeedr.com для WordPress

Критична вразливість віддаленого виконання коду в плагіні Ads by datafeedr.com для WordPress версій до 1.1.3. Рекомендується оновлення та перевірка безпеки.
CVE-2023-5843CVSS 9.0Web

Критична вразливість RCE в плагіні Ads by datafeedr.com для WordPress

Критична вразливість віддаленого виконання коду в плагіні Ads by datafeedr.com для WordPress версій до 1.1.3. Рекомендується оновлення та перевірка безпеки.

CVSS
9.0 CRITICAL
EPSS
80.63%
Активно використовується
немає в KEV
Продукт
ads by datafeedr.com

Що відомо

Плагін Ads by datafeedr.com для WordPress версій до 1.1.3 включно містить критичну вразливість віддаленого виконання коду через функцію dfads_ajax_load_ads. Це дозволяє неавторизованим зловмисникам запускати код на сервері з обмеженими параметрами.

Бізнес-вплив

Вразливість може призвести до компрометації серверів, на яких встановлено плагін, що впливає на безпеку вебсайтів і може спричинити витік даних або порушення роботи сервісів. ІТ-оператори повинні розглядати цю загрозу як критичну через високий рівень ризику віддаленого виконання коду.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна від виробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до функції dfads_ajax_load_ads, зменшити експозицію сервера, переглянути журнали на предмет підозрілої активності та пріоритезувати виправлення цієї вразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки