Вразливість RCE у плагіні Custom Block Builder – Lazy Blocks для WordPress
Вразливість віддаленого виконання коду у плагіні Lazy Blocks для WordPress дозволяє автентифікованим користувачам виконувати код на сервері. Оновіть плагін для безпеки.
- CVSS
- 8.8 HIGH
- EPSS
- 94.51%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Custom Block Builder – Lazy Blocks для WordPress має вразливість віддаленого виконання коду (RCE) у версіях до 4.2.0 включно. Атакувальники з рівнем доступу Contributor і вище можуть виконувати довільний код на сервері через кілька функцій класу LazyBlocks_Blocks.
Бізнес-вплив
Вразливість дозволяє автентифікованим користувачам з мінімальним рівнем доступу виконувати шкідливий код на сервері, що може призвести до компрометації вебсайту, витоку даних або порушення роботи сервісів. Власники інфраструктури повинні оцінити ризики та пріоритетність оновлення плагіна для запобігання потенційним атакам.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Custom Block Builder – Lazy Blocks і встановити останню версію, якщо вона доступна. За відсутності патчу слід обмежити права користувачів до мінімально необхідних, провести аудит логів на предмет підозрілої активності та зменшити експозицію сервера в мережі.