Критична вразливість у плагіні SEO LAT Auto Post для WordPress дозволяє віддалене виконання коду

Критична вразливість у плагіні SEO LAT Auto Post для WordPress дозволяє віддалене виконання коду через перезапис файлу. Рекомендується оновлення та перевірка безпеки.
CVE-2024-12252CVSS 9.8Web

Критична вразливість у плагіні SEO LAT Auto Post для WordPress дозволяє віддалене виконання коду

Критична вразливість у плагіні SEO LAT Auto Post для WordPress дозволяє віддалене виконання коду через перезапис файлу. Рекомендується оновлення та перевірка безпеки.

CVSS
9.8 CRITICAL
EPSS
86.68%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін SEO LAT Auto Post для WordPress має критичну вразливість, що дозволяє неавторизованим зловмисникам перезаписувати файл seo-beginner-auto-post.php через відсутність перевірки прав доступу в дії remote_update AJAX. Це може призвести до віддаленого виконання коду на сервері.

Бізнес-вплив

Вразливість із високим рівнем критичності (CVSS 9.8) ставить під загрозу безпеку веб-сайтів на базі WordPress, які використовують цей плагін. Зловмисники можуть отримати контроль над сервером, що призведе до компрометації даних, втрати довіри користувачів та потенційних фінансових збитків. Власники інфраструктури повинні невідкладно оцінити ризики та вжити заходів для захисту.

Рекомендовані дії адміністратора

Адміністраторам рекомендується негайно перевірити наявність оновлень плагіна SEO LAT Auto Post і застосувати їх, якщо вони доступні. У разі відсутності офіційних патчів слід обмежити доступ до відповідних AJAX дій, провести аудит логів на предмет підозрілої активності та розглянути тимчасове відключення плагіна. Також варто впровадити додаткові заходи безпеки, такі як обмеження прав запису до файлів плагіна.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки