Вразливість віддаленого виконання коду у плагіні Woody Insert Header Footer Code для WordPress

Критична вразливість CVE-2024-3105 у плагіні Woody Insert Header Footer Code дозволяє виконувати код на сервері через shortcode 'insert_php'.
CVE-2024-3105CVSS 9.9Web

Вразливість віддаленого виконання коду у плагіні Woody Insert Header Footer Code для WordPress

Критична вразливість CVE-2024-3105 у плагіні Woody Insert Header Footer Code дозволяє виконувати код на сервері через shortcode 'insert_php'.

CVSS
9.9 CRITICAL
EPSS
84.87%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Woody Insert Header Footer Code для WordPress має критичну вразливість віддаленого виконання коду через shortcode 'insert_php' у версіях до 2.5.0 включно. Зловмисники з правами рівня контриб'ютора і вище можуть виконувати довільний код на сервері.

Бізнес-вплив

Ця вразливість дозволяє потенційним атакуючим з обмеженим доступом виконувати шкідливий код на сервері, що може призвести до компрометації вебсайту, втрати даних або порушення роботи сервісів. Власники інфраструктури повинні розглядати цю загрозу як критичну та пріоритетно реагувати для запобігання можливих атак.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна Woody Insert Header Footer Code та встановити останню версію, якщо вона доступна. Якщо оновлення неможливе, слід обмежити права користувачів, які можуть використовувати shortcode 'insert_php', переглянути журнали доступу на предмет підозрілої активності та зменшити експозицію сервера в мережі.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки