Критична вразливість RCE у плагіні WavePlayer для WordPress
Критична вразливість у WavePlayer для WordPress дозволяє віддалене виконання коду. Оновіть плагін до версії 3.8.0 для захисту сайту.
- CVSS
- 9.8 CRITICAL
- EPSS
- 42.46%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
У плагіні WavePlayer для WordPress версій до 3.8.0 виявлено критичну вразливість, що дозволяє неавторизованим користувачам завантажувати довільні файли на сервер через недостатню перевірку в AJAX-дії. Це може призвести до віддаленого виконання коду (RCE).
Бізнес-вплив
Вразливість з високим рівнем критичності (CVSS 9.8) створює серйозну загрозу для безпеки веб-сайтів на WordPress, які використовують плагін WavePlayer. Зловмисники можуть отримати контроль над сервером, що ставить під ризик цілісність, конфіденційність та доступність інформації. Власникам інфраструктури слід терміново оцінити ризики та вжити заходів для захисту.
Рекомендовані дії адміністратора
Рекомендується негайно оновити плагін WavePlayer до версії 3.8.0 або новішої, де вразливість усунена. Якщо оновлення неможливе, слід обмежити доступ до AJAX-дій плагіна, перевірити журнали на ознаки зловмисної активності та зменшити експозицію сервера в мережі. Важливо також регулярно переглядати оновлення безпеки від розробника плагіна.