Вразливість віддаленого виконання коду у плагіні wpmudev-updates для WordPress
Плагін wpmudev-updates до 5.0.1 дозволяє віддалене виконання коду через відсутність перевірки цілісності пакетів та захисту від повторних запитів.
- CVSS
- 9.8 CRITICAL
- EPSS
- 46.85%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін wpmudev-updates для WordPress версії до 5.0.1 не перевіряє цілісність пакетів, встановлених через віддалений інтерфейс управління, та не захищає запити від повторного відтворення. Це дозволяє зловмиснику, який отримав або повторно використав дійсний підписаний запит, виконувати довільний код на сервері.
Бізнес-вплив
Ця вразливість може призвести до повного контролю над сайтом WordPress, що використовує уразливий плагін, включно з встановленням шкідливого коду або зміною вмісту. Для власників інфраструктури це означає підвищений ризик компрометації даних і порушення роботи сервісів.
Рекомендовані дії адміністратора
Рекомендується негайно оновити плагін wpmudev-updates до версії 5.0.1 або новішої, перевірити журнали на наявність підозрілої активності та обмежити доступ до віддаленого інтерфейсу управління. Також слід регулярно перевіряти оновлення безпеки плагінів і зменшувати мережеву експозицію. DataHouse підтримує перевірку версій плагінів і допомагає у впровадженні заходів безпеки.