Уразливість у FoxyPress для WordPress дозволяє завантаження довільних файлів

Уразливість FoxyPress дозволяє завантажувати довільні файли та виконувати код на сервері WordPress. Рекомендується оновлення та обмеження доступу.
CVE-2012-10020CVSS 9.8Web

Уразливість у FoxyPress для WordPress дозволяє завантаження довільних файлів

Уразливість FoxyPress дозволяє завантажувати довільні файли та виконувати код на сервері WordPress. Рекомендується оновлення та обмеження доступу.

CVSS
9.8 CRITICAL
EPSS
85.33%
Активно використовується
немає в KEV
Продукт
foxypress

Що відомо

Плагін FoxyPress для WordPress має критичну уразливість, що дозволяє неавторизованим користувачам завантажувати довільні файли через відсутність перевірки типу файлу в uploadify.php (версії до 0.4.2.1 включно). Це може призвести до віддаленого виконання коду на сервері.

Бізнес-вплив

Для власників веб-сайтів на базі WordPress із встановленим плагіном FoxyPress існує високий ризик компрометації серверу через можливість віддаленого виконання коду. Уразливість може призвести до втрати контролю над сайтом, витоку даних або використання ресурсу для подальших атак.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність плагіна FoxyPress та оновити його до останньої версії, якщо доступна. Якщо оновлення неможливе, слід обмежити доступ до uploadify.php, переглянути журнали доступу на предмет підозрілої активності та зменшити експозицію сервера в мережі. Важливо також впровадити додаткові заходи безпеки для запобігання завантаженню небезпечних файлів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки