TGViewer
SecWare - Безопасные программные решения SecWare - Безопасные программные решения @secware · 172 subscribers
Post #25 82
Уязвимые плагины WordPress #05

Всем привет, это снова рубрика “Уязвимые плагины WordPress”. За прошлый месяц исследователями безопасности были обнаружены уязвимости в следующих плагинах WordPress:

✅ WordPress Weblizar 8.9
✅ WordPress Simple Page Transition 1.4.1
✅ WordPress W-DALIL 2.0
✅ WordPress Visual Slide Box Builder 3.2.9
✅ WordPress Kaswara Modern WPBakery Page Builder 3.0.1

Самой опасной проблемой в этом месяце можно считать удаленное выполнение команд PHP в плагине Weblizar версии 8.9. Из-за отсутствия фильтрации во время обработки eval(), возможно выполнить произвольную команду от имени пользователя web-сервера (например www-data).

Плагин Weblizar имеет более чем 340 тысяч установок и используется для построения систем управления в школах.

Другая критическая уязвимость CVE-2021-24284 с CVSS3: 10.0 (критический уровень) обнаружена в плагине Kaswara Modern WPBakery Page Builder версии 3.0.1 и ниже. Атакующий с помощью простого POST запроса может загружать и удалять файлы на сервере. Сценарий эксплуатации включает в себя загрузку zip архивов и последующую их распаковка в известную папку плагина, после чего можно проводить компрометацию сервера.

Уже зарегистрировано более 10 тысяч попыток эксплуатации данной уязвимости. Исправление отсутствует. Рекомендуем исключить использование данного плагина.

В плагине Visual Slide Box Builder версии 3.2.9 и ниже обнаружена SQL инъекция в параметре “idx”. Эксплуатируя уязвимость атакующий может получить ВСЮ базу данных WordPress сайта. Данная уязвимость получила идентификатор CVE-2022-1182 и пока исправление отсутствует. Рекомендуем исключить использование данного плагина.

Плагины Simple Page Transition версии 1.4.1 и W-DALIL версии 2.0 обнаружены хранимые XSS в “ignored download links” и “*Dalil item address*” соответственно. Оба этих плагинов очень старые и давно не обновлялись. Рекомендуем исключить их использование.

Как видите в этот раз в список попали плагины либо устаревшие, либо которые до сих пор не были обновлены. Наша рекомендация исключить использование данных плагинов на текущий момент для того, чтобы потенциальные злоумышленники не смогли скомпрометировать ваши данные и сервера.
More from @secware
  1. Oct 9, 2026AI уже может заменить пентестера? Или это просто игрушка, создающая иллюзию работы? Мы про…
  2. Oct 2, 2026Мы участвовали в SECON 2026 - главном IT-событии осени в Пензе Что мы делали на мероприяти…
  3. Aug 26, 2026OFFZONE 2026: послушали доклады, решили таски и забрали мерч 🔥 Наши ребята съездили на OF…
  4. Aug 7, 2026🔐 Хакеры мониторят ваш периметр непрерывно. А вы? Представьте: вы провели пентест в январ…
  5. Jan 30, 2026#вакансия #Secware #БезопасныеПрограммныеРешения #ИнформационнаяБезопасность #CyberSecurit…
  6. Jan 28, 2026#Secware #БезопасныеПрограммныеРешения #salesmanager Вакансия: Менеджер по продажам Локаци…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →