Вразливість Local File Inclusion у плагіні XML Sitemap & Google News для WordPress (CVE-2024-4441)

Вразливість Local File Inclusion у плагіні XML Sitemap & Google News для WordPress дозволяє виконувати довільний код. Рекомендується оновлення та моніторинг безпеки.
CVE-2024-4441CVSS 8.1Web

Вразливість Local File Inclusion у плагіні XML Sitemap & Google News для WordPress (CVE-2024-4441)

Вразливість Local File Inclusion у плагіні XML Sitemap & Google News для WordPress дозволяє виконувати довільний код. Рекомендується оновлення та моніторинг безпеки.

CVSS
8.1 HIGH
EPSS
50.95%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін XML Sitemap & Google News для WordPress має вразливість Local File Inclusion у параметрі 'feed' у версіях до 5.4.8 включно. Це дозволяє неавторизованим зловмисникам виконувати довільний PHP-код на сервері, включаючи файли, що може призвести до обходу контролю доступу та викрадення даних.

Бізнес-вплив

Вразливість може дозволити атакам виконувати довільний код на сервері, що ставить під загрозу цілісність і конфіденційність даних, а також стабільність роботи вебресурсу. Для власників інфраструктури це означає ризик компрометації системи, втрати даних та потенційних фінансових втрат через простої або репутаційні збитки.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до параметра 'feed', перевірити журнали на ознаки експлуатації вразливості, а також розглянути тимчасове відключення плагіна. Загалом, слід зменшити експозицію сервера та посилити моніторинг безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки