Критична вразливість RCE у плагіні Product Table by WBW для WordPress

Вразливість віддаленого виконання коду у плагіні Product Table by WBW для WordPress до версії 2.0.1. Рекомендується оновлення та перевірка безпеки.
CVE-2024-6365CVSS 9.8Web

Критична вразливість RCE у плагіні Product Table by WBW для WordPress

Вразливість віддаленого виконання коду у плагіні Product Table by WBW для WordPress до версії 2.0.1. Рекомендується оновлення та перевірка безпеки.

CVSS
9.8 CRITICAL
EPSS
65.3%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Product Table by WBW для WordPress містить критичну вразливість віддаленого виконання коду (RCE) у функції saveCustomTitle у версіях до 2.0.1 включно. Відсутність авторизації та недостатня санітизація даних дозволяють неавторизованим зловмисникам виконувати код на сервері.

Бізнес-вплив

Вразливість RCE може призвести до повного контролю над сервером, компрометації даних і порушення роботи вебсайту. Для власників інфраструктури це означає високий ризик втрати довіри користувачів, можливі фінансові збитки та необхідність негайного реагування для запобігання атак.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна Product Table by WBW та встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ до функції saveCustomTitle, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію сервера в мережі. Важливо також регулярно моніторити інформацію від розробника плагіна щодо виправлень.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки