Уразливість у Classified Pro для WordPress дозволяє неавторизовану установку плагінів
Високорівнева уразливість у Classified Pro для WordPress дозволяє встановлювати плагіни без авторизації, що може призвести до віддаленого виконання коду.
- CVSS
- 8.8 HIGH
- EPSS
- 45.02%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Тема Classified Pro для WordPress має уразливість, що дозволяє користувачам з рівнем доступу підписника та вище встановлювати довільні плагіни через відсутність перевірки прав у функції cwp_addons_update_plugin_cb. Це може призвести до віддаленого виконання коду на сервері сайту.
Бізнес-вплив
Якщо зловмисник отримає доступ навіть на рівні підписника, він може встановити шкідливі плагіни, що відкриває шлях до віддаленого виконання коду та компрометації сайту і серверної інфраструктури. Це створює серйозну загрозу для безпеки вебресурсу та може призвести до втрати даних або контролю над системою.
Рекомендовані дії адміністратора
Адміністраторам слід перевірити наявність оновлень для теми Classified Pro та плагіна CubeWP Framework, оскільки саме він містить необхідний nonce для експлуатації. Рекомендується обмежити права користувачів, провести аудит встановлених плагінів, переглянути журнали безпеки і за можливості оновити або замінити вразливі компоненти.