Критична вразливість RCE у плагіні WPML для WordPress
Вразливість RCE у WPML плагіні WordPress дозволяє виконувати код на сервері. Оновіть плагін та обмежте доступ для захисту сайту.
- CVSS
- 9.9 CRITICAL
- EPSS
- 97.74%
- Активно використовується
- немає в KEV
- Продукт
- wpml
Що відомо
Плагін WPML для WordPress містить критичну вразливість віддаленого виконання коду (RCE) через ін’єкцію шаблонів Twig на стороні сервера у версіях до 4.6.12 включно. Уразливість виникає через відсутність належної валідації та санітизації введених даних у функції render, що дозволяє автентифікованим користувачам з рівнем Contributor і вище виконувати довільний код на сервері.
Бізнес-вплив
Ця вразливість становить серйозну загрозу для власників сайтів на WordPress із встановленим плагіном WPML, оскільки зловмисники з мінімальним рівнем доступу можуть отримати контроль над сервером. Це може призвести до компрометації даних, порушення роботи сайту та репутаційних втрат. ІТ-оператори повинні терміново оцінити ризики та вжити заходів для захисту інфраструктури.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна WPML від виробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ користувачів до рівня Contributor і вище, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію сервера в мережі. Важливо також впровадити додаткові заходи контролю введених даних та моніторинг безпеки.