Вразливість RCE у плагіні Widget Options для WordPress
Критична вразливість віддаленого виконання коду у плагіні Widget Options для WordPress. Рекомендується оновлення та обмеження доступу користувачів.
- CVSS
- 8.8 HIGH
- EPSS
- 52%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Widget Options – Advanced Conditional Visibility для WordPress має критичну вразливість віддаленого виконання коду (RCE) через функцію Display Logic у версіях до 4.2.2 включно. Уразливість дозволяє автентифікованим користувачам з рівнем Contributor і вище виконувати довільний код на сервері.
Бізнес-вплив
Ця вразливість створює серйозну загрозу для безпеки вебсайтів на WordPress, що використовують цей плагін, оскільки зловмисники можуть отримати можливість виконувати шкідливий код на сервері. Це може призвести до компрометації даних, порушення роботи сайту та подальших атак на інфраструктуру.
Рекомендовані дії адміністратора
Рекомендується негайно оновити плагін Widget Options до останньої версії, де частково виправлено цю вразливість, або перевірити наявність офіційних патчів від розробника. Також слід обмежити доступ користувачів з рівнем Contributor і вище, провести аудит логів на предмет підозрілої активності та мінімізувати використання функції Display Logic до з’ясування безпечності.