Уразливість ImageMagick Engine у плагіні WordPress дозволяє виконання команд ОС

Високорівнева уразливість у плагіні ImageMagick Engine для WordPress дозволяє адміністраторам виконувати довільні команди ОС. Оновіть плагін для безпеки.
CVE-2024-6486CVSS 7.2CMS

Уразливість ImageMagick Engine у плагіні WordPress дозволяє виконання команд ОС

Високорівнева уразливість у плагіні ImageMagick Engine для WordPress дозволяє адміністраторам виконувати довільні команди ОС. Оновіть плагін для безпеки.

CVSS
7.2 HIGH
EPSS
80.06%
Активно використовується
немає в KEV
Продукт
imagemagick engine

Що відомо

Плагін ImageMagick Engine для WordPress версій до 1.7.11 містить уразливість ін’єкції команд операційної системи через параметр "cli_path". Зловмисники з правами адміністратора можуть виконувати довільні команди на сервері, що призводить до віддаленого виконання коду.

Бізнес-вплив

Ця уразливість становить високий ризик для власників сайтів на WordPress, які використовують плагін ImageMagick Engine. Зловмисники з адміністративними правами можуть отримати повний контроль над сервером, що загрожує компрометацією даних, порушенням роботи сервісів і репутаційними втратами. Важливо оперативно виявляти та усувати такі загрози для забезпечення безпеки інфраструктури.

Рекомендовані дії адміністратора

Адміністраторам рекомендується негайно перевірити версію плагіна ImageMagick Engine і оновити її до останньої доступної версії, якщо це можливо. Якщо оновлення недоступне, слід обмежити доступ до адміністративної панелі, провести аудит логів на предмет підозрілої активності та розглянути тимчасове відключення плагіна. Загалом, слід регулярно моніторити оновлення від виробника та впроваджувати заходи з мінімізації ризиків.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки