Уразливість Server-Side Template Injection у плагіні Advanced Views для WordPress
Виявлено уразливість Server-Side Template Injection у плагіні Advanced Views для WordPress версій до 3.7.19, що дозволяє виконувати довільний код на сервері.
- CVSS
- 8.8 HIGH
- EPSS
- 33.36%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Advanced Views для WordPress версій до 3.7.19 включно має уразливість Server-Side Template Injection через недостатню санітаризацію введених даних та відсутність контролю доступу при обробці Twig-шаблонів. Це дозволяє автентифікованим користувачам з рівнем автора або вище виконувати довільний PHP-код на сервері.
Бізнес-вплив
Уразливість може призвести до виконання шкідливого коду на сервері, що ставить під загрозу цілісність, конфіденційність та доступність веб-сайту. Для власників інфраструктури це означає ризик компрометації даних, порушення роботи сервісів та потенційні фінансові втрати через зловмисні дії.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем автора і вище, провести аудит логів на предмет підозрілої активності та зменшити експозицію вразливого функціоналу. Важливо також впровадити додаткові заходи контролю доступу та моніторингу.