CVE-2024-8672
Оценки
EPSS
Процентиль: 78.2%
CVSS
Оценка CVSS: 9.9/10
Все оценки CVSS
Вектор: CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
Разбор вектора
CVSS (Common Vulnerability Scoring System) вектор предоставляет детальные метрики о характеристиках уязвимости
CVSS
Вектор атаки
Сеть (N)
Описывает способ эксплуатации уязвимости
Сложность атаки
Низкая (L)
Описывает условия, не зависящие от атакующего
Требуемые привилегии
Низкие (L)
Описывает уровень привилегий, которыми должен обладать атакующий
Взаимодействие с пользователем
Отсутствует (N)
Отражает требование участия человека в атаке
Область воздействия
Изменена (C)
Определяет, влияет ли успешная атака на компоненты за пределами уязвимого компонента
Воздействие на конфиденциальность
Высокое (H)
Измеряет воздействие на конфиденциальность информации
Воздействие на целостность
Высокое (H)
Измеряет воздействие на целостность при успешной эксплуатации уязвимости
Воздействие на доступность
Высокое (H)
Измеряет воздействие на доступность затронутого компонента
Описание
Плагин Widget Options – The #1 WordPress Widget & Block Control Plugin для WordPress подвержен удаленному выполнению кода во всех версиях до 4.0.7 включительно через функциональность логики отображения, которая расширяет несколько конструкторов страниц. Это связано с тем, что плагин позволяет пользователям предоставлять вводные данные, которые будут передаваться через eval() без какой-либо фильтрации или проверки возможностей. Это позволяет аутентифицированным злоумышленникам с уровнем доступа не ниже участника выполнять код на сервере. Особое примечание: мы предложили поставщику реализовать список разрешенных функций и ограничить возможность выполнения команд только администраторами, однако они не последовали нашему совету. Мы считаем, что это исправлено, однако мы считаем, что его можно еще больше усилить и что может существовать остаточный риск в связи с тем, как проблема исправлена в настоящее время.