Вразливість виконання віддаленого коду в плагіні JS Help Desk для WordPress
Критична вразливість у плагіні JS Help Desk для WordPress дозволяє віддалене виконання коду. Оновіть плагін до версії 2.8.7 для захисту сайту.
- CVSS
- 9.8 CRITICAL
- EPSS
- 98.4%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін JS Help Desk для WordPress містить критичну вразливість PHP Code Injection через функцію 'storeTheme', що дозволяє неавторизованим зловмисникам виконувати код на сервері. Проблема пов’язана з відсутністю санітизації вхідних даних і перевірок прав доступу.
Бізнес-вплив
Ця вразливість може призвести до повного контролю над сервером, на якому встановлено плагін, що ставить під загрозу цілісність і доступність вебсайту. Для власників інфраструктури це означає високий ризик компрометації даних та можливі перебої в роботі сервісів.
Рекомендовані дії адміністратора
Рекомендується негайно оновити плагін до версії 2.8.7 або новішої, де усунено цю вразливість. Якщо оновлення неможливе, слід обмежити доступ до функції 'storeTheme', перевірити журнали на ознаки експлуатації та посилити контроль доступу. Загалом, необхідно регулярно перевіряти наявність оновлень та застосовувати їх своєчасно.