Вразливість RCE у плагіні Breakdance для WordPress (CVE-2024-4605)

Вразливість віддаленого виконання коду у плагіні Breakdance для WordPress до версії 1.7.1. Рекомендується оновлення та обмеження прав користувачів.
CVE-2024-4605CVSS 8.8CMS

Вразливість RCE у плагіні Breakdance для WordPress (CVE-2024-4605)

Вразливість віддаленого виконання коду у плагіні Breakdance для WordPress до версії 1.7.1. Рекомендується оновлення та обмеження прав користувачів.

CVSS
8.8 HIGH
EPSS
56.01%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Breakdance для WordPress до версії 1.7.1 включно має вразливість віддаленого виконання коду через обробку метаданих постів. Це дозволяє користувачам з обмеженими правами, наприклад, контриб’юторам, змінювати дані та підвищувати свої привілеї або запускати довільний код.

Бізнес-вплив

Вразливість може призвести до компрометації вебсайту на WordPress, що використовує плагін Breakdance, шляхом підвищення прав доступу та виконання шкідливого коду. Це створює ризики для цілісності, конфіденційності та доступності інформації, а також може вплинути на репутацію та операційну діяльність організації.

Рекомендовані дії адміністратора

Адміністраторам слід невідкладно перевірити наявність плагіна Breakdance та оновити його до останньої версії, якщо доступна. Якщо оновлення неможливе, рекомендується обмежити права користувачів, провести аудит логів на ознаки зловживань та мінімізувати експозицію вразливого функціоналу. Важливо також стежити за офіційними повідомленнями розробника плагіна.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки