Уразливість у Ultimate WordPress Toolkit дозволяє віддалене виконання коду

Виявлено критичну уразливість у Ultimate WordPress Toolkit 3.0.11, що дозволяє віддалене виконання коду користувачам з рівнем підписника і вище.
CVE-2024-11816CVSS 8.8Web

Уразливість у Ultimate WordPress Toolkit дозволяє віддалене виконання коду

Виявлено критичну уразливість у Ultimate WordPress Toolkit 3.0.11, що дозволяє віддалене виконання коду користувачам з рівнем підписника і вище.

CVSS
8.8 HIGH
EPSS
51.26%
Активно використовується
немає в KEV
Продукт
ultimate wordpress toolkit

Що відомо

Плагін Ultimate WordPress Toolkit – WP Extended версії 3.0.11 має уразливість віддаленого виконання коду через відсутність перевірки прав у функції wpext_handle_snippet_update. Атакуючі з рівнем доступу не нижче підписника можуть виконувати код на сервері, якщо адміністратор створив хоча б один кодовий фрагмент.

Бізнес-вплив

Ця уразливість може дозволити зловмисникам з обмеженим доступом запускати довільний код на сервері, що ставить під загрозу цілісність і безпеку вебсайту. Власники інфраструктури ризикують компрометацією даних, порушенням роботи сервісів та потенційним розповсюдженням шкідливого коду.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна Ultimate WordPress Toolkit від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем підписника та вище, переглянути журнали безпеки на ознаки експлуатації та мінімізувати кількість створених кодових фрагментів. Пріоритезуйте виправлення цієї уразливості у вашому плані безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки