Неаутентифицированные недостатки RCE могут подвергнуть захвату более 200 000 сайтов WordPress

Более 200 000 веб-сайтов WordPress потенциально подвергаются атакам захвата из-за двух критических уязвимостей в плагине The Events Calendar. Очень популярный плагин с более чем 600 000 активных установок. Календарь событий позволяет администраторам легко создавать календарь событий и управлять им на своих веб-сайтах. Все версии плагинов до 6.17.3.1 подвержены двум ошибкам внедрения кода, которые могут привести к удаленному выполнению кода (RCE), что позволяет злоумышленникам захватить контроль над сайтами, объясняет компания Defiant, занимающаяся безопасностью WordPress. Первый дефект безопасности, отслеживаемый как CVE-2026-78159 (оценка CVSS 9,8), описывается как неаутентифицированное внедрение кода, вызванное недостаточной проверкой. При определенных условиях злоумышленник может внедрить полезную нагрузку в виде простого массива, которая обходит проверки и выполняется во время обработки HTML-кода с одним событием, включая область комментариев. StellarWP, разработчик календаря событий, исправил уязвимость 25 августа в версии 6.17.3.1 плагина. Вторая уязвимость, отслеживаемая как CVE-2026-78006 (оценка CVSS 9,8), описывается как проблема внедрения PHP-объекта без аутентификации, которую можно использовать, если комментарии к событиям включены и видимы. Дефект безопасности существует потому, что недостаточная защита в функции плагина может быть обойти комментатором без аутентификации или одобрения, поскольку внедренный код доставляется уязвимой функции до того, как произойдет модерация. StellarWP устранил второй недостаток в календаре событий версии 6.17.4.1, выпущенном 10 сентября. По словам Defiant, хотя эти две уязвимости безопасности представляют собой независимые цепочки эксплуатации, обе они приводят к RCE и полной компрометации установки WordPress.


Источник: SecurityWeek — https://www.securityweek.com/unauthenticated-rce-flaws-could-expose-200000-wordpress-sites-to-takeover/

Комментарии