Уразливість у плагіні Notifications for Forms & WordPress Actions дозволяє виконувати локальний PHP-код

Уразливість CVE-2024-6228 у плагіні Notifications for Forms & WordPress Actions дозволяє автентифікованим користувачам виконувати довільний PHP-код на сервері.
CVE-2024-6228CVSS 7.5Web

Уразливість у плагіні Notifications for Forms & WordPress Actions дозволяє виконувати локальний PHP-код

Уразливість CVE-2024-6228 у плагіні Notifications for Forms & WordPress Actions дозволяє автентифікованим користувачам виконувати довільний PHP-код на сервері.

CVSS
7.5 HIGH
EPSS
24.19%
Активно використовується
немає в KEV
Продукт
-

Що відомо

У плагіні Notifications for Forms & WordPress Actions для WordPress версії до 2.6 не перевіряється значення, введене користувачем, перед формуванням шляху для включення файлу на сервері. Це дозволяє автентифікованим користувачам з рівнем доступу не нижче підписника включати та виконувати довільні локальні PHP-файли на сервері.

Бізнес-вплив

Ця уразливість може призвести до виконання довільного коду на сервері, що ставить під загрозу цілісність і безпеку веб-сайту. Зловмисники з правами підписника можуть отримати розширений контроль над сайтом, що може призвести до витоку даних або порушення роботи сервісів. Власникам інфраструктури слід враховувати високий рівень ризику та пріоритетно реагувати на цю загрозу.

Рекомендовані дії адміністратора

Рекомендується негайно оновити плагін Notifications for Forms & WordPress Actions до останньої версії, в якій усунено цю уразливість. Якщо оновлення неможливе, слід обмежити доступ користувачів з рівнем підписника та вище, провести аудит логів на предмет підозрілої активності та розглянути тимчасове відключення плагіна. Загалом, слід регулярно перевіряти наявність оновлень безпеки від розробника.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки