CVE-2023-6140: уразливість у плагіні Essential Real Estate для WordPress

Виявлено критичну уразливість у плагіні Essential Real Estate для WordPress, що дозволяє віддалене виконання коду через завантаження шкідливих файлів.
CVE-2023-6140CVSS 8.8Web

CVE-2023-6140: уразливість у плагіні Essential Real Estate для WordPress

Виявлено критичну уразливість у плагіні Essential Real Estate для WordPress, що дозволяє віддалене виконання коду через завантаження шкідливих файлів.

CVSS
8.8 HIGH
EPSS
62.1%
Активно використовується
немає в KEV
Продукт
essential real estate

Що відомо

Плагін Essential Real Estate для WordPress версій до 4.4.0 дозволяє користувачам з обмеженими правами, наприклад підписникам, тимчасово завантажувати шкідливі PHP-файли, замасковані під ZIP-архіви. Це може призвести до віддаленого виконання коду на сервері.

Бізнес-вплив

Ця уразливість створює ризик компрометації веб-сайту через віддалене виконання коду, що може призвести до несанкціонованого доступу, зміни даних або порушення роботи сервісу. Власники інфраструктури повинні врахувати високий рівень загрози та пріоритетно оцінити вплив на свої системи.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Essential Real Estate до версії 4.4.0 або новішої, перевірити журнали завантажень файлів на наявність підозрілої активності, обмежити права користувачів до мінімально необхідних та регулярно переглядати оновлення безпеки від розробника.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки