Вразливість у плагіні Newsletters для WordPress дозволяє виконання коду на сервері
Плагін Newsletters для WordPress до 4.15 має критичну уразливість, що дозволяє віддалене виконання коду через публічні форми. Оновіть плагін для захисту.
- CVSS
- 8.1 HIGH
- EPSS
- 24.98%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Newsletters для WordPress версій до 4.15 має уразливість, що дозволяє неавторизованим зловмисникам через публічну форму впроваджувати шкідливі PHP-об’єкти. Це може призвести до запису довільних файлів і виконання коду на сервері.
Бізнес-вплив
Вразливість з високим рівнем критичності (CVSS 8.1) може дозволити атаки з віддаленим виконанням коду, що ставить під загрозу цілісність і доступність веб-сайту. Власники інфраструктури ризикують компрометацією серверів і потенційними втратами даних або контролю над системою.
Рекомендовані дії адміністратора
Рекомендується негайно оновити плагін Newsletters до версії 4.15 або новішої, якщо це можливо. Якщо оновлення недоступне, слід обмежити доступ до публічних форм, переглянути журнали на предмет підозрілої активності та застосувати заходи з мінімізації впливу, зокрема обмеження прав запису на сервері.