Критична вразливість RCE у плагіні Widget Options для WordPress

Вразливість CVE-2024-8672 дозволяє виконувати віддалений код у плагіні Widget Options для WordPress. Рекомендується оновлення та обмеження прав користувачів.
CVE-2024-8672CVSS 9.9Web

Критична вразливість RCE у плагіні Widget Options для WordPress

Вразливість CVE-2024-8672 дозволяє виконувати віддалений код у плагіні Widget Options для WordPress. Рекомендується оновлення та обмеження прав користувачів.

CVSS
9.9 CRITICAL
EPSS
98.62%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Widget Options для WordPress (версії до 4.0.7 включно) містить критичну вразливість віддаленого виконання коду через функціонал логіки відображення, що використовує небезпечний eval() без фільтрації. Атакуючі з рівнем доступу не нижче контриб’ютора можуть виконувати довільний код на сервері.

Бізнес-вплив

Вразливість дозволяє зловмисникам з обмеженим доступом запускати шкідливий код на сервері, що може призвести до компрометації сайту, викрадення даних або повного контролю над інфраструктурою. Це створює серйозні ризики для безпеки вебресурсів, що використовують цей плагін, особливо у випадках, коли адміністратори не обмежили права користувачів.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна Widget Options від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів, особливо контриб’юторів і вище, переглянути журнали на предмет підозрілої активності та мінімізувати експозицію плагіна. Також варто розглянути додаткові заходи безпеки, такі як обмеження виконання eval() та впровадження списку дозволених функцій.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки