Критична вразливість ін’єкції команд у плагіні W3 Total Cache для WordPress
Критична ін’єкція команд у плагіні W3 Total Cache для WordPress до версії 2.8.13. Оновіть плагін для захисту від атак.
- CVSS
- 9.0 CRITICAL
- EPSS
- 97.24%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін W3 Total Cache для WordPress версій до 2.8.13 містить критичну вразливість ін’єкції команд через функцію _parse_dynamic_mfunc. Зловмисники можуть виконувати PHP-команди без автентифікації, надсилаючи шкідливі коментарі до публікацій.
Бізнес-вплив
Ця вразливість дозволяє віддаленим атакам виконувати довільний код на сервері, що може призвести до компрометації веб-сайту, викрадення даних або повного контролю над інфраструктурою. Власники сайтів на WordPress, які використовують цей плагін, піддаються високому ризику атак і порушення безпеки.
Рекомендовані дії адміністратора
Рекомендується негайно оновити плагін W3 Total Cache до версії 2.8.13 або новішої, якщо доступна. Якщо оновлення неможливе, слід обмежити можливість надсилання коментарів або впровадити додаткові фільтри для перевірки вмісту. Також варто переглянути журнали на предмет підозрілої активності та посилити моніторинг безпеки веб-сервера.