Вразливість віддаленого виконання коду у плагіні Block Logic для WordPress
Вразливість віддаленого виконання коду у плагіні Block Logic для WordPress дозволяє зловмисникам з рівнем Contributor виконувати код на сервері. Рекомендується оновлення та аудит доступів.
- CVSS
- 8.8 HIGH
- EPSS
- 53.18%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Block Logic – Full Gutenberg Block Display Control для WordPress має вразливість віддаленого виконання коду (RCE) у версіях до 1.0.8 включно через небезпечну обробку користувацького вводу у функції block_logic_check_logic. Атакуючі з рівнем доступу Contributor і вище можуть виконувати довільний код на сервері.
Бізнес-вплив
Ця вразливість дозволяє зловмисникам з обліковим записом Contributor або вище виконувати довільний код на сервері, що може призвести до компрометації веб-сайту, викрадення даних або порушення роботи сервісів. Власникам інфраструктури слід розглядати цю загрозу як критичну через високий рівень доступу, який може бути отриманий, та потенційний вплив на безпеку сайту.
Рекомендовані дії адміністратора
Адміністраторам рекомендується негайно перевірити наявність оновлень плагіна від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ користувачів до рівня Contributor і вище, провести аудит логів на предмет підозрілої активності, а також розглянути тимчасове відключення плагіна для зниження ризику експлуатації.