Критична вразливість завантаження файлів у плагіні WordPress Asset-Manager 2.0 і нижче
Вразливість у плагіні WordPress Asset-Manager 2.0 дозволяє завантажувати шкідливі файли та виконувати код на сервері. Рекомендується оновлення або видалення плагіна.
- CVSS
- 10.0 CRITICAL
- EPSS
- 64.85%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін WordPress Asset-Manager версії 2.0 і нижче має уразливість, що дозволяє неавторизованим користувачам завантажувати довільні файли через upload.php. Зловмисники можуть завантажити шкідливі PHP-скрипти та виконати їх на сервері, отримуючи віддалене виконання коду.
Бізнес-вплив
Ця вразливість може призвести до повного контролю над веб-сервером, що загрожує компрометацією даних, порушенням роботи сайту та подальшими атаками на інфраструктуру. Власники сайтів на WordPress, які використовують цей плагін, повинні розглядати цю загрозу як критичну та пріоритетну для усунення.
Рекомендовані дії адміністратора
Рекомендується негайно оновити плагін Asset-Manager до останньої версії або видалити його, якщо оновлення недоступне. Також слід перевірити логи на наявність підозрілої активності, обмежити права на завантаження файлів та провести аудит безпеки веб-сервера. Важливо регулярно моніторити оновлення від розробника плагіна та застосовувати патчі.