Уразливість завантаження файлів у WP-Property для WordPress дозволяє віддалене виконання коду

Критична уразливість у WP-Property плагіні WordPress дозволяє завантажувати довільні PHP-файли та виконувати код віддалено. Рекомендується оновлення та перевірка безпеки.
CVE-2012-10027CVSS 9.3Web

Уразливість завантаження файлів у WP-Property для WordPress дозволяє віддалене виконання коду

Критична уразливість у WP-Property плагіні WordPress дозволяє завантажувати довільні PHP-файли та виконувати код віддалено. Рекомендується оновлення та перевірка безпеки.

CVSS
9.3 CRITICAL
EPSS
67.53%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WP-Property для WordPress версії до 1.35.0 включно містить уразливість, що дозволяє неавторизованому користувачу завантажувати довільні PHP-файли через скрипт uploadify.php. Це може призвести до віддаленого виконання коду на сервері.

Бізнес-вплив

Ця уразливість становить критичну загрозу для веб-сайтів на базі WordPress із встановленим плагіном WP-Property, оскільки зловмисник може отримати повний контроль над сервером. Це може призвести до компрометації даних, порушення роботи сервісів та репутаційних втрат для бізнесу.

Рекомендовані дії адміністратора

Адміністраторам рекомендується негайно перевірити наявність оновлень плагіна WP-Property та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до скрипту uploadify.php, перевірити журнали на ознаки зловмисної активності та зменшити експозицію сервера в мережі. Важливо також провести аудит безпеки веб-сайту.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки