Критична вразливість завантаження файлів у плагіні WordPress Asset-Manager 2.0 і нижче

Вразливість у плагіні WordPress Asset-Manager 2.0 дозволяє завантажувати шкідливі файли та виконувати код на сервері. Рекомендується оновлення або видалення плагіна.
CVE-2012-10026CVSS 10.0Web

Критична вразливість завантаження файлів у плагіні WordPress Asset-Manager 2.0 і нижче

Вразливість у плагіні WordPress Asset-Manager 2.0 дозволяє завантажувати шкідливі файли та виконувати код на сервері. Рекомендується оновлення або видалення плагіна.

CVSS
10.0 CRITICAL
EPSS
64.85%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WordPress Asset-Manager версії 2.0 і нижче має уразливість, що дозволяє неавторизованим користувачам завантажувати довільні файли через upload.php. Зловмисники можуть завантажити шкідливі PHP-скрипти та виконати їх на сервері, отримуючи віддалене виконання коду.

Бізнес-вплив

Ця вразливість може призвести до повного контролю над веб-сервером, що загрожує компрометацією даних, порушенням роботи сайту та подальшими атаками на інфраструктуру. Власники сайтів на WordPress, які використовують цей плагін, повинні розглядати цю загрозу як критичну та пріоритетну для усунення.

Рекомендовані дії адміністратора

Рекомендується негайно оновити плагін Asset-Manager до останньої версії або видалити його, якщо оновлення недоступне. Також слід перевірити логи на наявність підозрілої активності, обмежити права на завантаження файлів та провести аудит безпеки веб-сервера. Важливо регулярно моніторити оновлення від розробника плагіна та застосовувати патчі.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки