CVE-2023-6989: Критична вразливість Local File Inclusion у Shield Security для WordPress

Критична вразливість Local File Inclusion у плагіні Shield Security для WordPress дозволяє виконувати довільний PHP-код. Рекомендується оновлення та перевірка безпеки.
CVE-2023-6989CVSS 9.8Web

CVE-2023-6989: Критична вразливість Local File Inclusion у Shield Security для WordPress

Критична вразливість Local File Inclusion у плагіні Shield Security для WordPress дозволяє виконувати довільний PHP-код. Рекомендується оновлення та перевірка безпеки.

CVSS
9.8 CRITICAL
EPSS
98.96%
Активно використовується
немає в KEV
Продукт
shield security

Що відомо

Плагін Shield Security для WordPress має критичну вразливість Local File Inclusion (LFI) через параметр render_action_template у версіях до 18.5.9 включно. Це дозволяє неавторизованому зловмиснику виконувати довільний PHP-код на сервері.

Бізнес-вплив

Вразливість дозволяє віддаленому атакуючому виконувати довільний код на сервері без автентифікації, що може призвести до повного контролю над веб-сайтом та серверною інфраструктурою. Це створює серйозні ризики компрометації даних, порушення роботи сервісів і втрати довіри користувачів.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна Shield Security від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до параметра render_action_template, переглянути журнали безпеки на ознаки експлуатації, а також знизити експозицію сервера в мережі. Пріоритетно впровадити моніторинг та заходи захисту від виконання довільного коду.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки