Вразливість Twig Template Injection у плагіні simply schedule appointments для WordPress
Вразливість Twig Template Injection у simply schedule appointments плагіні WordPress дозволяє віддалене виконання коду. Оновіть плагін для захисту.
- CVSS
- 7.2 HIGH
- EPSS
- 63.27%
- Активно використовується
- немає в KEV
- Продукт
- simply schedule appointments
Що відомо
Плагін Appointment Booking Calendar для WordPress версій до 1.6.7.43 не екранує шаблонний синтаксис, що вводиться користувачем, що призводить до вразливості Twig Template Injection. Зловмисники з високими привілеями, такими як адміністратори, можуть використати це для віддаленого виконання коду.
Бізнес-вплив
Ця вразливість дозволяє користувачам з високими правами виконувати довільний код на сервері, що може призвести до компрометації вебсайту, втрати даних або порушення роботи сервісу. Власники інфраструктури повинні розглянути ризики, пов’язані з експлуатацією цієї уразливості, особливо якщо плагін використовується у продуктивному середовищі.
Рекомендовані дії адміністратора
Рекомендується негайно оновити плагін simply schedule appointments до останньої версії, наявної у постачальника. Якщо оновлення неможливе, слід обмежити доступ користувачів з високими привілеями, перевірити журнали на наявність підозрілої активності та зменшити експозицію плагіна в мережі. Також варто регулярно моніторити оновлення безпеки від розробника.