WordPress: две критические уязвимости в The Events Calendar позволяют выполнить код
Wordfence обнаружил две критические уязвимости в плагине The Events Calendar для WordPress. Уязвимости позволяют удалённо выполнить код на сервере без аутентификации. Плагин установлен более чем на 600 000 сайтов.
Первая уязвимость использует PHP Object Injection для выполнения произвольных команд ОС. Вторая обходит защиту и позволяет сбросить пароль администратора, после чего злоумышленник может загрузить вредоносный плагин и полностью захватить контроль над сайтом. Для эксплуатации требуется, чтобы на странице мероприятия были включены комментарии.
Источник: Wordfence
@cbunit
Post #4931
10