Вразливість RCE у плагіні W3SPEEDSTER для WordPress (CVE-2024-8512)

Вразливість віддаленого виконання коду у плагіні W3SPEEDSTER для WordPress дозволяє адміністраторам запускати довільний код. Рекомендується оновлення та обмеження доступу.
CVE-2024-8512CVSS 9.1Web

Вразливість RCE у плагіні W3SPEEDSTER для WordPress (CVE-2024-8512)

Вразливість віддаленого виконання коду у плагіні W3SPEEDSTER для WordPress дозволяє адміністраторам запускати довільний код. Рекомендується оновлення та обмеження доступу.

CVSS
9.1 CRITICAL
EPSS
57.66%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін W3SPEEDSTER для WordPress має критичну вразливість віддаленого виконання коду (RCE) через параметр 'script' у функції hookBeforeStartOptimization() у версіях до 7.26 включно. Уразливість дозволяє адміністраторам виконувати довільний код на сервері.

Бізнес-вплив

Ця вразливість становить серйозну загрозу для безпеки веб-сайтів на WordPress, які використовують плагін W3SPEEDSTER. Зловмисники з правами адміністратора можуть отримати повний контроль над сервером, що може призвести до компрометації даних, порушення роботи сервісів та репутаційних втрат. Власникам інфраструктури слід негайно оцінити ризики та вжити заходів для захисту.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна W3SPEEDSTER від розробника та встановити їх у першу чергу. Якщо оновлення недоступні, слід обмежити доступ до адміністративної панелі, ретельно перевірити журнали на предмет підозрілої активності та розглянути можливість тимчасового відключення плагіна. Важливо також застосувати загальні заходи безпеки, такі як моніторинг і аудит прав користувачів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки