CVE-2024-9461: Уразливість віддаленого виконання коду в Total Upkeep для WordPress

Високорівнева уразливість віддаленого виконання коду в Total Upkeep WordPress плагіні. Рекомендується оновлення та аудит безпеки.
CVE-2024-9461CVSS 7.2Web

CVE-2024-9461: Уразливість віддаленого виконання коду в Total Upkeep для WordPress

Високорівнева уразливість віддаленого виконання коду в Total Upkeep WordPress плагіні. Рекомендується оновлення та аудит безпеки.

CVSS
7.2 HIGH
EPSS
59.6%
Активно використовується
немає в KEV
Продукт
total upkeep

Що відомо

Плагін Total Upkeep для WordPress має уразливість віддаленого виконання коду через параметр cron_interval у версіях до 1.16.6 включно. Уразливість виникає через відсутність належної перевірки та очищення вхідних даних, що дозволяє адміністраторам виконувати довільний код на сервері.

Бізнес-вплив

Ця уразливість становить високий ризик для власників веб-сайтів на WordPress, оскільки зловмисники з правами адміністратора можуть отримати контроль над сервером. Це може призвести до компрометації даних, порушення роботи сервісів та втрати довіри користувачів. Важливо своєчасно виявляти та усувати такі загрози для забезпечення безпеки інфраструктури.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна Total Upkeep від BoldGrid та застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ до адміністративної панелі, провести аудит логів на предмет підозрілої активності та мінімізувати ризики шляхом зменшення прав користувачів. Також варто регулярно моніторити інформацію від виробника щодо виправлень.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки