Уразливість у Slider Revolution дозволяє виконання віддаленого коду

Slider Revolution до 6.6.19 має уразливість, що дозволяє віддалене виконання коду через імпорт слайдерів користувачами з роллю Автор.
CVE-2023-6528CVSS 8.8CMS

Уразливість у Slider Revolution дозволяє виконання віддаленого коду

Slider Revolution до 6.6.19 має уразливість, що дозволяє віддалене виконання коду через імпорт слайдерів користувачами з роллю Автор.

CVSS
8.8 HIGH
EPSS
69.06%
Активно використовується
немає в KEV
Продукт
slider revolution

Що відомо

Плагін Slider Revolution для WordPress версій до 6.6.19 дозволяє користувачам з роллю Автор імпортувати слайдери з довільним серіалізованим вмістом, що може призвести до віддаленого виконання коду. Ця уразливість має високий рівень критичності (CVSS 8.8).

Бізнес-вплив

Якщо не усунути цю уразливість, зловмисники з правами автора можуть виконувати довільний код на сервері, що загрожує безпеці вебсайту та даних. Це може призвести до компрометації системи, втрати даних або порушення роботи сервісів. Власникам сайтів на WordPress слід оперативно реагувати для зниження ризиків.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Slider Revolution до версії 6.6.19 або новішої, де ця уразливість виправлена. Якщо оновлення наразі неможливе, слід обмежити права користувачів, перевірити журнали на наявність підозрілої активності та зменшити експозицію сервісу. Важливо регулярно моніторити оновлення від виробника та застосовувати їх.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки