Вразливість виконання віддаленого коду в плагіні JS Help Desk для WordPress

Критична вразливість у плагіні JS Help Desk для WordPress дозволяє віддалене виконання коду. Оновіть плагін до версії 2.8.7 для захисту сайту.
CVE-2024-7094CVSS 9.8Web

Вразливість виконання віддаленого коду в плагіні JS Help Desk для WordPress

Критична вразливість у плагіні JS Help Desk для WordPress дозволяє віддалене виконання коду. Оновіть плагін до версії 2.8.7 для захисту сайту.

CVSS
9.8 CRITICAL
EPSS
98.4%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін JS Help Desk для WordPress містить критичну вразливість PHP Code Injection через функцію 'storeTheme', що дозволяє неавторизованим зловмисникам виконувати код на сервері. Проблема пов’язана з відсутністю санітизації вхідних даних і перевірок прав доступу.

Бізнес-вплив

Ця вразливість може призвести до повного контролю над сервером, на якому встановлено плагін, що ставить під загрозу цілісність і доступність вебсайту. Для власників інфраструктури це означає високий ризик компрометації даних та можливі перебої в роботі сервісів.

Рекомендовані дії адміністратора

Рекомендується негайно оновити плагін до версії 2.8.7 або новішої, де усунено цю вразливість. Якщо оновлення неможливе, слід обмежити доступ до функції 'storeTheme', перевірити журнали на ознаки експлуатації та посилити контроль доступу. Загалом, необхідно регулярно перевіряти наявність оновлень та застосовувати їх своєчасно.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки