Уразливість у плагіні Notifications for Forms & WordPress Actions дозволяє виконувати локальний PHP-код
Уразливість CVE-2024-6228 у плагіні Notifications for Forms & WordPress Actions дозволяє автентифікованим користувачам виконувати довільний PHP-код на сервері.
- CVSS
- 7.5 HIGH
- EPSS
- 24.19%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
У плагіні Notifications for Forms & WordPress Actions для WordPress версії до 2.6 не перевіряється значення, введене користувачем, перед формуванням шляху для включення файлу на сервері. Це дозволяє автентифікованим користувачам з рівнем доступу не нижче підписника включати та виконувати довільні локальні PHP-файли на сервері.
Бізнес-вплив
Ця уразливість може призвести до виконання довільного коду на сервері, що ставить під загрозу цілісність і безпеку веб-сайту. Зловмисники з правами підписника можуть отримати розширений контроль над сайтом, що може призвести до витоку даних або порушення роботи сервісів. Власникам інфраструктури слід враховувати високий рівень ризику та пріоритетно реагувати на цю загрозу.
Рекомендовані дії адміністратора
Рекомендується негайно оновити плагін Notifications for Forms & WordPress Actions до останньої версії, в якій усунено цю уразливість. Якщо оновлення неможливе, слід обмежити доступ користувачів з рівнем підписника та вище, провести аудит логів на предмет підозрілої активності та розглянути тимчасове відключення плагіна. Загалом, слід регулярно перевіряти наявність оновлень безпеки від розробника.