Уразливість у плагіні PostX для WordPress дозволяє несанкціоновану установку плагінів
Виявлено уразливість у плагіні PostX для WordPress, що дозволяє несанкціоновану установку плагінів і потенційне віддалене виконання коду. Рекомендується оновлення.
- CVSS
- 8.8 HIGH
- EPSS
- 98.33%
- Активно використовується
- немає в KEV
- Продукт
- postx
Що відомо
Плагін Post Grid Gutenberg Blocks та WordPress Blog Plugin – PostX має уразливість, що дозволяє користувачам з рівнем доступу Subscriber і вище встановлювати та активувати довільні плагіни через відсутність перевірки прав у функції install_required_plugin_callback. Це може призвести до віддаленого виконання коду за наявності іншого вразливого плагіна.
Бізнес-вплив
Для власників сайтів на WordPress, які використовують плагін PostX версії до 4.1.16 включно, ця уразливість створює високий ризик компрометації системи. Зловмисники з мінімальним рівнем доступу можуть встановити шкідливі плагіни, що потенційно дозволяє виконувати довільний код на сервері, що загрожує безпеці даних та стабільності інфраструктури.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна PostX від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, провести аудит встановлених плагінів, перевірити логи на ознаки підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризику.