Уразливість завантаження файлів у плагіні Front End Editor для WordPress

Критична уразливість у плагіні Front End Editor для WordPress дозволяє завантажувати довільні файли та виконувати віддалений код. Оновіть плагін для захисту.
CVE-2012-10019CVSS 9.8Web

Уразливість завантаження файлів у плагіні Front End Editor для WordPress

Критична уразливість у плагіні Front End Editor для WordPress дозволяє завантажувати довільні файли та виконувати віддалений код. Оновіть плагін для захисту.

CVSS
9.8 CRITICAL
EPSS
81.3%
Активно використовується
немає в KEV
Продукт
front-end editor

Що відомо

Плагін Front End Editor для WordPress до версії 2.3 має уразливість, що дозволяє неавторизованим зловмисникам завантажувати довільні файли через відсутність перевірки типу файлів у upload.php. Це може призвести до виконання віддаленого коду на сервері сайту.

Бізнес-вплив

Ця критична уразливість з оцінкою CVSS 9.8 може дозволити атакам отримати контроль над сервером, що загрожує безпеці вебресурсу та даних. Власники інфраструктури повинні розглядати цю проблему як пріоритетну для запобігання потенційним компрометаціям та втраті довіри користувачів.

Рекомендовані дії адміністратора

Рекомендується негайно оновити плагін Front End Editor до версії 2.3 або новішої, де ця уразливість виправлена. Якщо оновлення неможливе, слід обмежити доступ до upload.php, перевірити журнали на ознаки зловмисної активності та мінімізувати експозицію сервера в мережі. Постійно моніторити оновлення від розробника плагіна.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки