Критична вразливість у плагіні WatchMan-Site7 для WordPress дозволяє виконувати довільний код
Вразливість у WatchMan-Site7 плагіні WordPress дозволяє автентифікованим користувачам виконувати довільний код. Рекомендується оновлення та обмеження доступу.
- CVSS
- 9.9 CRITICAL
- EPSS
- 21.61%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін WatchMan-Site7 для WordPress версії до 4.2.0 не обмежує доступ до консолі налагодження, що дозволяє будь-якому автентифікованому користувачу, навіть з роллю підписника, виконувати довільний PHP-код на сервері.
Бізнес-вплив
Ця вразливість може призвести до повного контролю над сервером, де розміщено сайт на WordPress, що ставить під загрозу цілісність і конфіденційність даних. Зловмисники можуть використовувати її для розповсюдження шкідливого коду, викрадення інформації або порушення роботи сервісів.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна WatchMan-Site7 та встановити останню версію, яка усуває цю вразливість. Якщо оновлення недоступне, слід обмежити доступ до консолі налагодження та переглянути журнали активності на предмет підозрілих дій. Також варто мінімізувати мережеву експозицію сервера. Команда підтримки DataHouse готова допомогти з перевіркою версій, управлінням оновленнями та аналізом логів.