Вразливість Twig Template Injection у плагіні simply schedule appointments для WordPress

Вразливість Twig Template Injection у simply schedule appointments плагіні WordPress дозволяє віддалене виконання коду. Оновіть плагін для захисту.
CVE-2024-7129CVSS 7.2CMS

Вразливість Twig Template Injection у плагіні simply schedule appointments для WordPress

Вразливість Twig Template Injection у simply schedule appointments плагіні WordPress дозволяє віддалене виконання коду. Оновіть плагін для захисту.

CVSS
7.2 HIGH
EPSS
63.27%
Активно використовується
немає в KEV
Продукт
simply schedule appointments

Що відомо

Плагін Appointment Booking Calendar для WordPress версій до 1.6.7.43 не екранує шаблонний синтаксис, що вводиться користувачем, що призводить до вразливості Twig Template Injection. Зловмисники з високими привілеями, такими як адміністратори, можуть використати це для віддаленого виконання коду.

Бізнес-вплив

Ця вразливість дозволяє користувачам з високими правами виконувати довільний код на сервері, що може призвести до компрометації вебсайту, втрати даних або порушення роботи сервісу. Власники інфраструктури повинні розглянути ризики, пов’язані з експлуатацією цієї уразливості, особливо якщо плагін використовується у продуктивному середовищі.

Рекомендовані дії адміністратора

Рекомендується негайно оновити плагін simply schedule appointments до останньої версії, наявної у постачальника. Якщо оновлення неможливе, слід обмежити доступ користувачів з високими привілеями, перевірити журнали на наявність підозрілої активності та зменшити експозицію плагіна в мережі. Також варто регулярно моніторити оновлення безпеки від розробника.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки