Уразливість у Ultimate WordPress Toolkit дозволяє віддалене виконання коду
Виявлено критичну уразливість у Ultimate WordPress Toolkit 3.0.11, що дозволяє віддалене виконання коду користувачам з рівнем підписника і вище.
- CVSS
- 8.8 HIGH
- EPSS
- 51.26%
- Активно використовується
- немає в KEV
- Продукт
- ultimate wordpress toolkit
Що відомо
Плагін Ultimate WordPress Toolkit – WP Extended версії 3.0.11 має уразливість віддаленого виконання коду через відсутність перевірки прав у функції wpext_handle_snippet_update. Атакуючі з рівнем доступу не нижче підписника можуть виконувати код на сервері, якщо адміністратор створив хоча б один кодовий фрагмент.
Бізнес-вплив
Ця уразливість може дозволити зловмисникам з обмеженим доступом запускати довільний код на сервері, що ставить під загрозу цілісність і безпеку вебсайту. Власники інфраструктури ризикують компрометацією даних, порушенням роботи сервісів та потенційним розповсюдженням шкідливого коду.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна Ultimate WordPress Toolkit від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем підписника та вище, переглянути журнали безпеки на ознаки експлуатації та мінімізувати кількість створених кодових фрагментів. Пріоритезуйте виправлення цієї уразливості у вашому плані безпеки.