CVE-2015-10138: Уразливість завантаження файлів у плагіні Work The Flow для WordPress
Критична уразливість CVE-2015-10138 у плагіні Work The Flow File Upload дозволяє завантажувати довільні файли та може призвести до віддаленого виконання коду.
- CVSS
- 9.8 CRITICAL
- EPSS
- 82.51%
- Активно використовується
- немає в KEV
- Продукт
- work the flow file upload
Що відомо
Плагін Work The Flow File Upload для WordPress має критичну уразливість, що дозволяє неавторизованим користувачам завантажувати довільні файли через відсутність перевірки типу файлів у версіях до 2.5.2 включно. Це може призвести до виконання віддаленого коду на сервері сайту.
Бізнес-вплив
Уразливість створює серйозну загрозу для безпеки веб-сайтів на базі WordPress, які використовують цей плагін, оскільки зловмисники можуть завантажувати шкідливі файли та потенційно отримати контроль над сервером. Це може призвести до компрометації даних, порушення роботи сервісів і втрати довіри користувачів.
Рекомендовані дії адміністратора
Адміністраторам слід негайно перевірити наявність плагіна Work The Flow File Upload версії 2.5.2 або нижче та оновити його до останньої безпечної версії, якщо така доступна. Якщо оновлення неможливе, рекомендується обмежити права на завантаження файлів, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію сервера в мережі.