CVE-2024-31210: Вразливість WordPress дозволяє виконання коду адміністраторам
Вразливість CVE-2024-31210 у WordPress дозволяє адміністраторам виконувати довільний код. Оновіть WordPress до 6.4.3 для захисту від атаки.
- CVSS
- 7.6 HIGH
- EPSS
- 57.42%
- Активно використовується
- немає в KEV
- Продукт
- wordpress
Що відомо
У WordPress виявлено вразливість, що дозволяє адміністраторам завантажувати файли неzip-формату як плагіни, що може призвести до віддаленого виконання коду (RCE) за певних умов. Проблема стосується лише адміністраторів на односайтових інсталяціях та супер-адміністраторів на мультисайтах при ввімкненій константі DISALLOW_FILE_EDIT і вимозі FTP-даних.
Бізнес-вплив
Ця вразливість створює ризик компрометації серверів, де адміністратори можуть завантажувати та виконувати довільний PHP-код, що може призвести до повного контролю над сайтом. Вона не впливає на користувачів з нижчими правами та неактивна при встановленій константі DISALLOW_FILE_MODS. Власникам інфраструктури слід оцінити ризики, особливо якщо використовується мультисайт або FTP для встановлення плагінів.
Рекомендовані дії адміністратора
Рекомендується негайно оновити WordPress до версії 6.4.3 або відповідних патчів для старіших версій. Якщо оновлення неможливе, слід встановити константу DISALLOW_FILE_MODS у true, щоб заборонити завантаження плагінів. Також варто перевірити журнали на предмет підозрілої активності та обмежити доступ до FTP-даних лише довіреним адміністраторам.