Вразливість віддаленого виконання коду у плагіні Advanced Woo Labels для WordPress
Вразливість віддаленого виконання коду у плагіні Advanced Woo Labels для WordPress дозволяє зловмисникам запускати довільний код на сервері. Оновіть плагін для захисту.
- CVSS
- 8.8 HIGH
- EPSS
- 42.86%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Advanced Woo Labels для WordPress версій до 2.37 включно містить вразливість віддаленого виконання коду через неналежну перевірку параметра 'callback' в AJAX-обробнику get_select_option_values(). Атакуючі з рівнем доступу Contributor і вище можуть запускати довільні PHP-функції та команди ОС на сервері.
Бізнес-вплив
Ця вразливість дозволяє зловмисникам з обліковим записом Contributor або вище виконувати довільний код на сервері, що може призвести до компрометації веб-сайту, витоку даних або порушення роботи сервісів. Власники інфраструктури повинні розглядати цю загрозу як критичну і пріоритетно впроваджувати заходи безпеки.
Рекомендовані дії адміністратора
Рекомендується негайно оновити плагін Advanced Woo Labels до останньої версії, де ця вразливість усунена. Якщо оновлення недоступне, слід обмежити права користувачів до рівня нижче Contributor, перевірити журнали на наявність підозрілої активності та обмежити доступ до AJAX-обробника. Загалом, слід регулярно перевіряти оновлення від розробника та мінімізувати експозицію сервера.