Уразливість ін’єкції коду в плагіні Request a Quote для WordPress
Виявлено уразливість ін’єкції коду в плагіні Request a Quote для WordPress версій до 2.5.5, що дозволяє виконувати довільні PHP-функції без автентифікації.
- CVSS
- 7.5 HIGH
- EPSS
- 25.75%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Request a Quote для WordPress версій до 2.5.5 включно містить уразливість ін’єкції коду через AJAX-дію emd_delete_file. Зловмисники можуть викликати довільні PHP-функції без автентифікації, що може призвести до розкриття конфіденційної інформації або виконання шкідливих дій.
Бізнес-вплив
Ця уразливість дозволяє неавторизованим користувачам виконувати довільні PHP-функції на сервері, що може спричинити витік конфіденційних даних або порушення роботи веб-сайту. Власники інфраструктури ризикують компрометацією серверних налаштувань і потенційним виконанням шкідливого коду, що негативно впливає на безпеку та стабільність сервісів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Request a Quote від розробника та оперативно їх застосувати. Якщо оновлення недоступні, слід обмежити доступ до AJAX-дії emd_delete_file, переглянути журнали на предмет підозрілої активності та мінімізувати експозицію плагіна. Також варто впровадити додаткові заходи контролю доступу та моніторингу.