Вразливість Local File Inclusion у плагіні XML Sitemap & Google News для WordPress (CVE-2024-4441)
Вразливість Local File Inclusion у плагіні XML Sitemap & Google News для WordPress дозволяє виконувати довільний код. Рекомендується оновлення та моніторинг безпеки.
- CVSS
- 8.1 HIGH
- EPSS
- 50.95%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін XML Sitemap & Google News для WordPress має вразливість Local File Inclusion у параметрі 'feed' у версіях до 5.4.8 включно. Це дозволяє неавторизованим зловмисникам виконувати довільний PHP-код на сервері, включаючи файли, що може призвести до обходу контролю доступу та викрадення даних.
Бізнес-вплив
Вразливість може дозволити атакам виконувати довільний код на сервері, що ставить під загрозу цілісність і конфіденційність даних, а також стабільність роботи вебресурсу. Для власників інфраструктури це означає ризик компрометації системи, втрати даних та потенційних фінансових втрат через простої або репутаційні збитки.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до параметра 'feed', перевірити журнали на ознаки експлуатації вразливості, а також розглянути тимчасове відключення плагіна. Загалом, слід зменшити експозицію сервера та посилити моніторинг безпеки.