Вразливість RCE у плагіні W3SPEEDSTER для WordPress (CVE-2024-8512)
Вразливість віддаленого виконання коду у плагіні W3SPEEDSTER для WordPress дозволяє адміністраторам запускати довільний код. Рекомендується оновлення та обмеження доступу.
- CVSS
- 9.1 CRITICAL
- EPSS
- 57.66%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін W3SPEEDSTER для WordPress має критичну вразливість віддаленого виконання коду (RCE) через параметр 'script' у функції hookBeforeStartOptimization() у версіях до 7.26 включно. Уразливість дозволяє адміністраторам виконувати довільний код на сервері.
Бізнес-вплив
Ця вразливість становить серйозну загрозу для безпеки веб-сайтів на WordPress, які використовують плагін W3SPEEDSTER. Зловмисники з правами адміністратора можуть отримати повний контроль над сервером, що може призвести до компрометації даних, порушення роботи сервісів та репутаційних втрат. Власникам інфраструктури слід негайно оцінити ризики та вжити заходів для захисту.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна W3SPEEDSTER від розробника та встановити їх у першу чергу. Якщо оновлення недоступні, слід обмежити доступ до адміністративної панелі, ретельно перевірити журнали на предмет підозрілої активності та розглянути можливість тимчасового відключення плагіна. Важливо також застосувати загальні заходи безпеки, такі як моніторинг і аудит прав користувачів.