Вразливість WP Crontrol може призвести до віддаленого виконання коду

Вразливість WP Crontrol може дозволити віддалене виконання коду через ланцюгові атаки. Оновіть плагін і перевірте безпеку сайту WordPress.
CVE-2024-28850CVSS 8.1Web

Вразливість WP Crontrol може призвести до віддаленого виконання коду

Вразливість WP Crontrol може дозволити віддалене виконання коду через ланцюгові атаки. Оновіть плагін і перевірте безпеку сайту WordPress.

CVSS
8.1 HIGH
EPSS
6.08%
Активно використовується
немає в KEV
Продукт
wp crontrol

Що відомо

WP Crontrol дозволяє адміністраторам створювати події WP-Cron, які виконують PHP-код. Хоча сама функція безпечна, існує ризик віддаленого виконання коду (RCE) при ланцюговій атаці з використанням інших вразливостей, таких як SQL-ін'єкції або компрометація бази даних.

Бізнес-вплив

Для власників сайтів на WordPress із встановленим WP Crontrol існує високий ризик, якщо інші вразливості дозволяють змінювати базу даних або параметри сайту. Зловмисники можуть отримати можливість виконувати довільний код, що загрожує безпеці сайту та даних користувачів. Це особливо критично для сайтів із недостатнім захистом бази даних або плагінів.

Рекомендовані дії адміністратора

Адміністраторам рекомендується оновити WP Crontrol до версії 1.16.2 або новішої, яка містить захист від модифікації PHP-коду в подіях cron. Також слід перевірити наявність інших вразливостей, зокрема SQL-ін'єкцій, обмежити права доступу до бази даних, переглянути журнали безпеки та застосувати загальні заходи захисту WordPress.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки