Уразливість виконання PHP-коду в плагіні Allow PHP Execute для WordPress

Виявлено уразливість ін’єкції PHP-коду в плагіні Allow PHP Execute для WordPress, що дозволяє редакторам виконувати довільний код. Рекомендується оновлення та обмеження доступу.
CVE-2024-13890CVSS 7.2Web

Уразливість виконання PHP-коду в плагіні Allow PHP Execute для WordPress

Виявлено уразливість ін’єкції PHP-коду в плагіні Allow PHP Execute для WordPress, що дозволяє редакторам виконувати довільний код. Рекомендується оновлення та обмеження доступу.

CVSS
7.2 HIGH
EPSS
35.64%
Активно використовується
немає в KEV
Продукт
allow php execute

Що відомо

Плагін Allow PHP Execute для WordPress має уразливість ін’єкції PHP-коду у всіх версіях до 1.0 включно. Атакуючі з рівнем доступу редактора і вище можуть вставляти шкідливий PHP-код у пости та сторінки, використовуючи можливість введення неперевіреного HTML.

Бізнес-вплив

Ця уразливість дозволяє зловмисникам з правами редактора виконувати довільний PHP-код на сервері, що може призвести до компрометації сайту, втрати даних або порушення роботи вебресурсу. Власники інфраструктури повинні розглянути ризики, пов’язані з підвищенням привілеїв користувачів і можливістю виконання коду на сервері.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна від розробника sksdev і негайно застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів, які можуть вставляти неперевірений HTML, провести аудит журналів на предмет підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризику.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки