Уразливість у InfiniteWP Client дозволяє захоплення мережі WordPress Multisite
Уразливість у InfiniteWP Client до 1.13.6 дозволяє захопити мережу WordPress Multisite та виконати віддалений код. Рекомендується оновлення та обмеження доступу.
- CVSS
- 9.8 CRITICAL
- EPSS
- 46.53%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін InfiniteWP Client для WordPress версій до 1.13.6 неправильно перевіряє стан підключення сайту та автентичність запитів на віддалене керування у мережах WordPress Multisite. Це дозволяє неавторизованим зловмисникам прив’язати власний ключ, захопити сесію адміністратора та отримати контроль над усією мережею, що може призвести до виконання віддаленого коду.
Бізнес-вплив
Для власників та операторів WordPress Multisite ця уразливість створює серйозну загрозу безпеці, оскільки зловмисники можуть отримати повний контроль над мережею сайтів. Це може призвести до втрати даних, порушення роботи сервісів та шкоди репутації. Вразливість особливо критична для організацій, що використовують централізоване управління кількома сайтами через InfiniteWP.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити версію плагіна InfiniteWP Client і оновити її до останньої доступної версії, виправленої виробником. Якщо оновлення неможливе, слід обмежити доступ до віддаленого керування, перевірити журнали на ознаки несанкціонованого доступу та зменшити мережеву експозицію відповідних ендпоінтів. Регулярно перевіряйте стан безпеки та консультуйтеся з підтримкою DataHouse для підтвердження версій та рекомендацій щодо захисту.