Уразливість PHP-коду в плагіні WPMasterToolKit для WordPress
Виявлено уразливість PHP Code Injection у плагіні WPMasterToolKit для WordPress, що дозволяє виконувати довільний код і компрометує сайт.
- CVSS
- 5.3 MEDIUM
- EPSS
- 33.31%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін WPMasterToolKit для WordPress версій до 2.13.0 включно має уразливість PHP Code Injection через функцію Code Snippets, що дозволяє користувачам з рівнем Contributor і вище виконувати довільний PHP-код на сервері. Це може призвести до віддаленого виконання коду, підвищення привілеїв та повного компрометації сайту.
Бізнес-вплив
Для власників веб-інфраструктури ця уразливість створює ризик несанкціонованого доступу та контролю над сервером, що може спричинити втрату даних, порушення роботи сайту та шкоду репутації. Атакуючі з правами Contributor можуть отримати повний контроль над сайтом, що робить цю проблему критичною для безпеки WordPress-сайтів.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна WPMasterToolKit від виробника та встановити їх. Якщо оновлення недоступні, слід обмежити права користувачів до рівня нижче Contributor, ретельно перевірити журнали доступу на ознаки зловмисної активності та мінімізувати експозицію сайту в мережі. Також варто розглянути тимчасове відключення функції Code Snippets до усунення уразливості.