Критична вразливість у плагіні SEOPress для WordPress (CVE-2024-5488)
Вразливість у плагіні SEOPress для WordPress дозволяє неавторизованим атакам виконувати шкідливий код через REST API. Оновіть плагін для захисту сайту.
- CVSS
- 9.8 CRITICAL
- EPSS
- 88.71%
- Активно використовується
- немає в KEV
- Продукт
- seopress
Що відомо
Плагін SEOPress для WordPress версій до 7.9 має уразливість, що дозволяє неавторизованим зловмисникам використовувати REST API разом з ін'єкцією об'єктів для виконання шкідливого коду. Це може призвести до компрометації сайту за наявності відповідного ланцюжка атак.
Бізнес-вплив
Вразливість із високим рівнем критичності (CVSS 9.8) ставить під загрозу безпеку вебсайтів на базі WordPress із встановленим плагіном SEOPress старіших версій. Зловмисники можуть отримати можливість виконувати довільний код, що загрожує цілісності та доступності ресурсів, а також може призвести до витоку даних або повного контролю над сайтом.
Рекомендовані дії адміністратора
Адміністраторам рекомендується негайно перевірити версію плагіна SEOPress і оновити його до останньої доступної версії, де ця вразливість усунена. Якщо оновлення наразі недоступне, слід обмежити доступ до REST API, провести аудит логів на предмет підозрілої активності та застосувати загальні заходи з мінімізації ризиків, включно з обмеженням прав користувачів і моніторингом системи.