Критична вразливість у плагіні SEO LAT Auto Post для WordPress дозволяє віддалене виконання коду
Критична вразливість у плагіні SEO LAT Auto Post для WordPress дозволяє віддалене виконання коду через перезапис файлу. Рекомендується оновлення та перевірка безпеки.
- CVSS
- 9.8 CRITICAL
- EPSS
- 86.68%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін SEO LAT Auto Post для WordPress має критичну вразливість, що дозволяє неавторизованим зловмисникам перезаписувати файл seo-beginner-auto-post.php через відсутність перевірки прав доступу в дії remote_update AJAX. Це може призвести до віддаленого виконання коду на сервері.
Бізнес-вплив
Вразливість із високим рівнем критичності (CVSS 9.8) ставить під загрозу безпеку веб-сайтів на базі WordPress, які використовують цей плагін. Зловмисники можуть отримати контроль над сервером, що призведе до компрометації даних, втрати довіри користувачів та потенційних фінансових збитків. Власники інфраструктури повинні невідкладно оцінити ризики та вжити заходів для захисту.
Рекомендовані дії адміністратора
Адміністраторам рекомендується негайно перевірити наявність оновлень плагіна SEO LAT Auto Post і застосувати їх, якщо вони доступні. У разі відсутності офіційних патчів слід обмежити доступ до відповідних AJAX дій, провести аудит логів на предмет підозрілої активності та розглянути тимчасове відключення плагіна. Також варто впровадити додаткові заходи безпеки, такі як обмеження прав запису до файлів плагіна.