Критична вразливість завантаження файлів у плагіні wpshop 2 для WordPress

Критична вразливість у плагіні wpshop 2 дозволяє завантаження довільних файлів і віддалене виконання коду. Рекомендується оновлення плагіна.
CVE-2015-10135CVSS 9.8CMS

Критична вразливість завантаження файлів у плагіні wpshop 2 для WordPress

Критична вразливість у плагіні wpshop 2 дозволяє завантаження довільних файлів і віддалене виконання коду. Рекомендується оновлення плагіна.

CVSS
9.8 CRITICAL
EPSS
84.76%
Активно використовується
немає в KEV
Продукт
wpshop 2

Що відомо

Плагін WPshop 2 для WordPress має критичну вразливість, що дозволяє неавторизованим користувачам завантажувати довільні файли через відсутність перевірки типу файлу в функції ajaxUpload у версіях до 1.3.9.6. Це може призвести до виконання віддаленого коду на сервері сайту.

Бізнес-вплив

Вразливість створює серйозну загрозу безпеці вебсайтів на базі WordPress із плагіном wpshop 2, оскільки зловмисники можуть завантажувати шкідливі файли та отримувати контроль над сервером. Це може призвести до компрометації даних, порушення роботи сайту та репутаційних втрат для бізнесу.

Рекомендовані дії адміністратора

Рекомендується негайно оновити плагін wpshop 2 до версії 1.3.9.6 або новішої, якщо доступна. Якщо оновлення неможливе, слід обмежити можливість завантаження файлів, перевірити журнали на наявність підозрілої активності та зменшити експозицію сервера. Також варто регулярно моніторити безпекові оновлення від розробника плагіна.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки