Критична вразливість у плагіні WooEvents для WordPress дозволяє перезапис файлів

Вразливість CVE-2024-8671 у WooEvents дозволяє перезапис файлів і віддалене виконання коду. Рекомендується оновити плагін для захисту сайту.
CVE-2024-8671CVSS 9.1Web

Критична вразливість у плагіні WooEvents для WordPress дозволяє перезапис файлів

Вразливість CVE-2024-8671 у WooEvents дозволяє перезапис файлів і віддалене виконання коду. Рекомендується оновити плагін для захисту сайту.

CVSS
9.1 CRITICAL
EPSS
59.47%
Активно використовується
немає в KEV
Продукт
wooevents

Що відомо

Плагін WooEvents для WordPress має вразливість, що дозволяє неавторизованим зловмисникам перезаписувати довільні файли на сервері через недостатню перевірку шляхів файлів. Це може призвести до віддаленого виконання коду, якщо буде видалено критичний файл, наприклад wp-config.php.

Бізнес-вплив

Вразливість у WooEvents створює серйозну загрозу для безпеки вебсайтів на WordPress, які використовують цей плагін. Зловмисники можуть отримати можливість змінювати файли на сервері, що може призвести до компрометації сайту, втрати даних або повного контролю над сервером. Це критично для ІТ-операторів та власників інфраструктури, які повинні швидко реагувати на цю загрозу.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна WooEvents від розробника exthemes та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до файлів плагіна, провести аудит логів на предмет підозрілої активності та зменшити експозицію сервера в мережі. Пріоритетно слід планувати оновлення або заміну плагіна для усунення вразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки