Уразливість виконання PHP-коду в плагіні Allow PHP Execute для WordPress
Виявлено уразливість ін’єкції PHP-коду в плагіні Allow PHP Execute для WordPress, що дозволяє редакторам виконувати довільний код. Рекомендується оновлення та обмеження доступу.
- CVSS
- 7.2 HIGH
- EPSS
- 35.64%
- Активно використовується
- немає в KEV
- Продукт
- allow php execute
Що відомо
Плагін Allow PHP Execute для WordPress має уразливість ін’єкції PHP-коду у всіх версіях до 1.0 включно. Атакуючі з рівнем доступу редактора і вище можуть вставляти шкідливий PHP-код у пости та сторінки, використовуючи можливість введення неперевіреного HTML.
Бізнес-вплив
Ця уразливість дозволяє зловмисникам з правами редактора виконувати довільний PHP-код на сервері, що може призвести до компрометації сайту, втрати даних або порушення роботи вебресурсу. Власники інфраструктури повинні розглянути ризики, пов’язані з підвищенням привілеїв користувачів і можливістю виконання коду на сервері.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна від розробника sksdev і негайно застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів, які можуть вставляти неперевірений HTML, провести аудит журналів на предмет підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризику.