Вразливість ін’єкції PHP-коду у плагіні Catalog Importer, Scraper & Crawler для WordPress
Вразливість у плагіні Catalog Importer для WordPress дозволяє виконувати довільний PHP-код через передбачуваний токен. Рекомендується оновлення та моніторинг.
- CVSS
- 8.1 HIGH
- EPSS
- 47.58%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Catalog Importer, Scraper & Crawler для WordPress до версії 5.1.4 включно має вразливість PHP-коду ін’єкції через використання передбачуваного числового токена без належної автентифікації та небезпечне застосування eval() до даних користувача. Це дозволяє неавторизованим зловмисникам виконувати довільний PHP-код на сервері, якщо вони вгадають або переб’ють токен.
Бізнес-вплив
Вразливість може призвести до повного компрометації веб-сервера, що працює з уразливим плагіном, включно з виконанням довільного коду та потенційним доступом до конфіденційних даних. Це створює серйозні ризики для безпеки веб-сайтів на базі WordPress, особливо якщо плагін використовується у продуктивному середовищі без додаткових заходів захисту.
Рекомендовані дії адміністратора
Адміністраторам рекомендується негайно перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до функцій плагіна, які використовують числовий токен, переглянути журнали на предмет підозрілої активності та розглянути можливість тимчасового відключення плагіна. Також рекомендується посилити автентифікацію та моніторинг веб-сервера.