Вразливість віддаленого виконання коду в плагіні affiliate-toolkit для WordPress
Плагін affiliate-toolkit WordPress до 3.8.5 має вразливість віддаленого виконання коду через небезпечне виконання PHP-коду в шаблонах.
- CVSS
- 7.2 HIGH
- EPSS
- 45.27%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін affiliate-toolkit для WordPress до версії 3.8.5 включно містить уразливість віддаленого виконання коду через небезпечне використання методу runString() шаблонізатора BladeOne. Аутентифіковані користувачі з рівнем доступу редактора і вище можуть виконувати довільний PHP-код на сервері.
Бізнес-вплив
Ця вразливість дозволяє зловмисникам із правами редактора або вище виконувати довільний код на сервері, що може призвести до компрометації веб-сайту, викрадення даних або подальшого поширення атак. Власники інфраструктури повинні розглянути ризики, пов’язані з наданням доступу користувачам із високими привілеями, і оцінити потенційний вплив на безпеку.
Рекомендовані дії адміністратора
Рекомендується оновити плагін affiliate-toolkit до останньої версії, якщо доступна, або звернутися до розробника за патчем. Тимчасово обмежте права користувачів до рівня нижче редактора, якщо це можливо. Перегляньте журнали доступу на предмет підозрілої активності та мінімізуйте експозицію сервера в мережі. Пріоритезуйте виправлення цієї вразливості у вашому плані безпеки.