Вразливість віддаленого виконання коду в Dynamics 365 Integration для WordPress (CVE-2024-12583)
Критична вразливість у плагіні Dynamics 365 Integration для WordPress дозволяє виконувати довільний код на сервері. Рекомендується термінове оновлення та обмеження доступу.
- CVSS
- 9.9 CRITICAL
- EPSS
- 69.54%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Dynamics 365 Integration для WordPress до версії 1.3.23 містить критичну вразливість, що дозволяє автентифікованим користувачам з рівнем доступу Contributor і вище виконувати довільний код на сервері через Twig Server-Side Template Injection. Проблема виникає через відсутність належної валідації та санітизації введених даних у функції render.
Бізнес-вплив
Ця вразливість створює серйозну загрозу безпеці веб-сайтів на базі WordPress із встановленим плагіном Dynamics 365 Integration, оскільки зловмисники можуть отримати контроль над сервером, що призведе до компрометації даних, порушення роботи сервісів та потенційних фінансових втрат. Власники інфраструктури повинні терміново оцінити ризики та вжити заходів для захисту систем.
Рекомендовані дії адміністратора
Адміністраторам рекомендується негайно перевірити наявність оновлень плагіна від виробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем Contributor і вище, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію вразливого сервісу. Рекомендується також впровадити додаткові заходи безпеки, такі як веб-фаєрволи та моніторинг поведінки.