CVE-2024-11916: Уразливість у плагіні WP Extended для WordPress

Виявлено уразливість у плагіні WP Extended для WordPress, що дозволяє аутентифікованим користувачам виконувати довільний код. Рекомендується оновлення та аудит безпеки.
CVE-2024-11916CVSS 7.4CMS

CVE-2024-11916: Уразливість у плагіні WP Extended для WordPress

Виявлено уразливість у плагіні WP Extended для WordPress, що дозволяє аутентифікованим користувачам виконувати довільний код. Рекомендується оновлення та аудит безпеки.

CVSS
7.4 HIGH
EPSS
10.94%
Активно використовується
немає в KEV
Продукт
wp extended

Що відомо

Плагін The Ultimate WordPress Toolkit – WP Extended має уразливість, що дозволяє аутентифікованим користувачам із рівнем доступу підписника та вище модифікувати та отримувати дані без належної перевірки прав. Це може призвести до імпорту та активації довільних кодових фрагментів.

Бізнес-вплив

Уразливість може бути використана для несанкціонованого виконання коду на сайтах WordPress, що використовують плагін WP Extended версії до 3.0.11 включно. Це створює ризик компрометації вебресурсу, втрати даних або порушення роботи сайту, що є критичним для власників та операторів інфраструктури.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна WP Extended від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів із рівнем підписника та вище, провести аудит журналів безпеки на предмет підозрілої активності та зменшити експозицію плагіна в мережі. Пріоритезуйте виправлення цієї уразливості у вашому процесі управління ризиками.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки