Критична вразливість RCE у плагіні Widget Options для WordPress
Вразливість CVE-2024-8672 дозволяє виконувати віддалений код у плагіні Widget Options для WordPress. Рекомендується оновлення та обмеження прав користувачів.
- CVSS
- 9.9 CRITICAL
- EPSS
- 98.62%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Widget Options для WordPress (версії до 4.0.7 включно) містить критичну вразливість віддаленого виконання коду через функціонал логіки відображення, що використовує небезпечний eval() без фільтрації. Атакуючі з рівнем доступу не нижче контриб’ютора можуть виконувати довільний код на сервері.
Бізнес-вплив
Вразливість дозволяє зловмисникам з обмеженим доступом запускати шкідливий код на сервері, що може призвести до компрометації сайту, викрадення даних або повного контролю над інфраструктурою. Це створює серйозні ризики для безпеки вебресурсів, що використовують цей плагін, особливо у випадках, коли адміністратори не обмежили права користувачів.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна Widget Options від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів, особливо контриб’юторів і вище, переглянути журнали на предмет підозрілої активності та мінімізувати експозицію плагіна. Також варто розглянути додаткові заходи безпеки, такі як обмеження виконання eval() та впровадження списку дозволених функцій.