Вразливість віддаленого виконання коду в плагіні Cost Calculator Builder PRO для WordPress
Критична вразливість віддаленого виконання коду в плагіні Cost Calculator Builder PRO для WordPress до версії 4.0.3. Рекомендується оновлення та перевірка безпеки.
- CVSS
- 9.8 CRITICAL
- EPSS
- 50.06%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Cost Calculator Builder PRO для WordPress до версії 4.0.3 містить критичну вразливість віддаленого виконання коду через недостатню санітизацію поля orderDetails[*].originalValue. Зловмисники можуть виконувати довільний код на сервері без автентифікації, використовуючи публічно доступний nonce.
Бізнес-вплив
Ця вразливість дозволяє неавторизованим користувачам запускати шкідливий код на сервері, що може призвести до компрометації вебсайту, викрадення даних або повного контролю над сервером. Власники інфраструктури повинні розглядати це як критичну загрозу, що потребує негайного реагування для захисту бізнес-процесів і даних.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до плагіна, зменшити експозицію вебсайту в мережі, переглянути журнали на предмет підозрілої активності та підвищити моніторинг безпеки. Команда підтримки DataHouse готова допомогти з перевіркою версій, управлінням патчами та аналізом логів для мінімізації ризиків.