Критична вразливість у плагіні SEOPress для WordPress (CVE-2024-5488)

Вразливість у плагіні SEOPress для WordPress дозволяє неавторизованим атакам виконувати шкідливий код через REST API. Оновіть плагін для захисту сайту.
CVE-2024-5488CVSS 9.8CMS

Критична вразливість у плагіні SEOPress для WordPress (CVE-2024-5488)

Вразливість у плагіні SEOPress для WordPress дозволяє неавторизованим атакам виконувати шкідливий код через REST API. Оновіть плагін для захисту сайту.

CVSS
9.8 CRITICAL
EPSS
88.71%
Активно використовується
немає в KEV
Продукт
seopress

Що відомо

Плагін SEOPress для WordPress версій до 7.9 має уразливість, що дозволяє неавторизованим зловмисникам використовувати REST API разом з ін'єкцією об'єктів для виконання шкідливого коду. Це може призвести до компрометації сайту за наявності відповідного ланцюжка атак.

Бізнес-вплив

Вразливість із високим рівнем критичності (CVSS 9.8) ставить під загрозу безпеку вебсайтів на базі WordPress із встановленим плагіном SEOPress старіших версій. Зловмисники можуть отримати можливість виконувати довільний код, що загрожує цілісності та доступності ресурсів, а також може призвести до витоку даних або повного контролю над сайтом.

Рекомендовані дії адміністратора

Адміністраторам рекомендується негайно перевірити версію плагіна SEOPress і оновити його до останньої доступної версії, де ця вразливість усунена. Якщо оновлення наразі недоступне, слід обмежити доступ до REST API, провести аудит логів на предмет підозрілої активності та застосувати загальні заходи з мінімізації ризиків, включно з обмеженням прав користувачів і моніторингом системи.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки