CVE-2023-6989: Критична вразливість Local File Inclusion у Shield Security для WordPress
Критична вразливість Local File Inclusion у плагіні Shield Security для WordPress дозволяє виконувати довільний PHP-код. Рекомендується оновлення та перевірка безпеки.
- CVSS
- 9.8 CRITICAL
- EPSS
- 98.96%
- Активно використовується
- немає в KEV
- Продукт
- shield security
Що відомо
Плагін Shield Security для WordPress має критичну вразливість Local File Inclusion (LFI) через параметр render_action_template у версіях до 18.5.9 включно. Це дозволяє неавторизованому зловмиснику виконувати довільний PHP-код на сервері.
Бізнес-вплив
Вразливість дозволяє віддаленому атакуючому виконувати довільний код на сервері без автентифікації, що може призвести до повного контролю над веб-сайтом та серверною інфраструктурою. Це створює серйозні ризики компрометації даних, порушення роботи сервісів і втрати довіри користувачів.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна Shield Security від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до параметра render_action_template, переглянути журнали безпеки на ознаки експлуатації, а також знизити експозицію сервера в мережі. Пріоритетно впровадити моніторинг та заходи захисту від виконання довільного коду.