Вразливість WP Crontrol може призвести до віддаленого виконання коду
Вразливість WP Crontrol може дозволити віддалене виконання коду через ланцюгові атаки. Оновіть плагін і перевірте безпеку сайту WordPress.
- CVSS
- 8.1 HIGH
- EPSS
- 6.08%
- Активно використовується
- немає в KEV
- Продукт
- wp crontrol
Що відомо
WP Crontrol дозволяє адміністраторам створювати події WP-Cron, які виконують PHP-код. Хоча сама функція безпечна, існує ризик віддаленого виконання коду (RCE) при ланцюговій атаці з використанням інших вразливостей, таких як SQL-ін'єкції або компрометація бази даних.
Бізнес-вплив
Для власників сайтів на WordPress із встановленим WP Crontrol існує високий ризик, якщо інші вразливості дозволяють змінювати базу даних або параметри сайту. Зловмисники можуть отримати можливість виконувати довільний код, що загрожує безпеці сайту та даних користувачів. Це особливо критично для сайтів із недостатнім захистом бази даних або плагінів.
Рекомендовані дії адміністратора
Адміністраторам рекомендується оновити WP Crontrol до версії 1.16.2 або новішої, яка містить захист від модифікації PHP-коду в подіях cron. Також слід перевірити наявність інших вразливостей, зокрема SQL-ін'єкцій, обмежити права доступу до бази даних, переглянути журнали безпеки та застосувати загальні заходи захисту WordPress.