CVE-2024-31210: Вразливість WordPress дозволяє виконання коду адміністраторам

Вразливість CVE-2024-31210 у WordPress дозволяє адміністраторам виконувати довільний код. Оновіть WordPress до 6.4.3 для захисту від атаки.
CVE-2024-31210CVSS 7.6Web

CVE-2024-31210: Вразливість WordPress дозволяє виконання коду адміністраторам

Вразливість CVE-2024-31210 у WordPress дозволяє адміністраторам виконувати довільний код. Оновіть WordPress до 6.4.3 для захисту від атаки.

CVSS
7.6 HIGH
EPSS
57.42%
Активно використовується
немає в KEV
Продукт
wordpress

Що відомо

У WordPress виявлено вразливість, що дозволяє адміністраторам завантажувати файли неzip-формату як плагіни, що може призвести до віддаленого виконання коду (RCE) за певних умов. Проблема стосується лише адміністраторів на односайтових інсталяціях та супер-адміністраторів на мультисайтах при ввімкненій константі DISALLOW_FILE_EDIT і вимозі FTP-даних.

Бізнес-вплив

Ця вразливість створює ризик компрометації серверів, де адміністратори можуть завантажувати та виконувати довільний PHP-код, що може призвести до повного контролю над сайтом. Вона не впливає на користувачів з нижчими правами та неактивна при встановленій константі DISALLOW_FILE_MODS. Власникам інфраструктури слід оцінити ризики, особливо якщо використовується мультисайт або FTP для встановлення плагінів.

Рекомендовані дії адміністратора

Рекомендується негайно оновити WordPress до версії 6.4.3 або відповідних патчів для старіших версій. Якщо оновлення неможливе, слід встановити константу DISALLOW_FILE_MODS у true, щоб заборонити завантаження плагінів. Також варто перевірити журнали на предмет підозрілої активності та обмежити доступ до FTP-даних лише довіреним адміністраторам.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки