Критична вразливість RCE у плагіні WPML для WordPress

Вразливість RCE у WPML плагіні WordPress дозволяє виконувати код на сервері. Оновіть плагін та обмежте доступ для захисту сайту.
CVE-2024-6386CVSS 9.9CMS

Критична вразливість RCE у плагіні WPML для WordPress

Вразливість RCE у WPML плагіні WordPress дозволяє виконувати код на сервері. Оновіть плагін та обмежте доступ для захисту сайту.

CVSS
9.9 CRITICAL
EPSS
97.74%
Активно використовується
немає в KEV
Продукт
wpml

Що відомо

Плагін WPML для WordPress містить критичну вразливість віддаленого виконання коду (RCE) через ін’єкцію шаблонів Twig на стороні сервера у версіях до 4.6.12 включно. Уразливість виникає через відсутність належної валідації та санітизації введених даних у функції render, що дозволяє автентифікованим користувачам з рівнем Contributor і вище виконувати довільний код на сервері.

Бізнес-вплив

Ця вразливість становить серйозну загрозу для власників сайтів на WordPress із встановленим плагіном WPML, оскільки зловмисники з мінімальним рівнем доступу можуть отримати контроль над сервером. Це може призвести до компрометації даних, порушення роботи сайту та репутаційних втрат. ІТ-оператори повинні терміново оцінити ризики та вжити заходів для захисту інфраструктури.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна WPML від виробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ користувачів до рівня Contributor і вище, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію сервера в мережі. Важливо також впровадити додаткові заходи контролю введених даних та моніторинг безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки