Уразливість віддаленого виконання коду в плагіні Pods для WordPress
Виявлено критичну уразливість віддаленого виконання коду в плагіні Pods для WordPress. Рекомендується оновити плагін для захисту сайту.
- CVSS
- 8.8 HIGH
- EPSS
- 67.25%
- Активно використовується
- немає в KEV
- Продукт
- pods
Що відомо
Плагін Pods – Custom Content Types and Fields для WordPress має уразливість віддаленого виконання коду через shortcode у версіях до 3.0.10 включно (окрім 2.7.31.2, 2.8.23.2, 2.9.19.2). Атакувальники з правами не нижче рівня контриб’ютора можуть виконувати довільний код на сервері.
Бізнес-вплив
Ця уразливість дозволяє зловмисникам з обліковим записом контриб’ютора або вище виконувати шкідливий код на сервері, що може призвести до компрометації вебсайту, втрати даних або порушення роботи сервісів. Власники інфраструктури повинні враховувати високий рівень ризику (CVSS 8.8) та пріоритетно реагувати на цю загрозу.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Pods від розробника та встановити їх, якщо доступні. Якщо оновлення неможливе, слід обмежити права користувачів до мінімально необхідних, переглянути журнали доступу на предмет підозрілої активності та зменшити експозицію сервера в мережі. Важливо також регулярно моніторити безпекові оголошення від Pods Foundation.