Вразливість RCE у плагіні Lucky Wheel Giveaway для WordPress
Вразливість віддаленого виконання коду у плагіні Lucky Wheel Giveaway для WordPress до версії 1.0.22. Рекомендується оновлення для захисту сервера.
- CVSS
- 7.2 HIGH
- EPSS
- 38.6%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Lucky Wheel Giveaway для WordPress містить вразливість віддаленого виконання коду (RCE) через параметр conditional_tags у версіях до 1.0.22 включно. Уразливість виникає через використання функції eval() на даних, контрольованих користувачем, без належної валідації.
Бізнес-вплив
Вразливість дозволяє автентифікованим користувачам з правами адміністратора виконувати довільний код на сервері, що може призвести до компрометації веб-сервера та даних. Це створює серйозні ризики для безпеки веб-інфраструктури та може вплинути на доступність і цілісність сервісів.
Рекомендовані дії адміністратора
Рекомендується негайно оновити плагін Lucky Wheel Giveaway до версії, вільної від цієї вразливості, або видалити плагін, якщо оновлення недоступне. Також слід перевірити журнали доступу на ознаки експлуатації, обмежити права користувачів до мінімально необхідних та контролювати доступ до адміністративної панелі WordPress.