Уразливість ін’єкції PHP-коду в плагіні Head, Footer and Post Injections для WordPress

Виявлено уразливість ін’єкції PHP-коду у плагіні WordPress Head, Footer and Post Injections (до версії 3.3.0). Рекомендується оновлення та аудит безпеки.
CVE-2024-13900CVSS 4.1Web

Уразливість ін’єкції PHP-коду в плагіні Head, Footer and Post Injections для WordPress

Виявлено уразливість ін’єкції PHP-коду у плагіні WordPress Head, Footer and Post Injections (до версії 3.3.0). Рекомендується оновлення та аудит безпеки.

CVSS
4.1 MEDIUM
EPSS
32.64%
Активно використовується
немає в KEV
Продукт
head\, footer\, and post injections

Що відомо

Плагін Head, Footer and Post Injections для WordPress містить уразливість ін’єкції PHP-коду у всіх версіях до 3.3.0 включно. Це дозволяє автентифікованим користувачам з правами адміністратора у мультисайт-середовищах виконувати довільний PHP-код.

Бізнес-вплив

Уразливість може призвести до компрометації вебсайту або мережі сайтів WordPress, що працюють на мультисайт-інсталяції. Зловмисники з правами адміністратора можуть впроваджувати шкідливий код, що загрожує цілісності, конфіденційності та доступності ресурсів. Це підвищує ризик втрати даних та порушення роботи бізнес-процесів.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна від розробника та оперативно їх застосувати. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, провести аудит логів на предмет підозрілої активності та зменшити експозицію мультисайт-середовища в інтернеті. Пріоритетність реагування – середня, враховуючи рівень доступу, необхідний для експлуатації.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки