CVE-2015-10138: Уразливість завантаження файлів у плагіні Work The Flow для WordPress

Критична уразливість CVE-2015-10138 у плагіні Work The Flow File Upload дозволяє завантажувати довільні файли та може призвести до віддаленого виконання коду.
CVE-2015-10138CVSS 9.8Web

CVE-2015-10138: Уразливість завантаження файлів у плагіні Work The Flow для WordPress

Критична уразливість CVE-2015-10138 у плагіні Work The Flow File Upload дозволяє завантажувати довільні файли та може призвести до віддаленого виконання коду.

CVSS
9.8 CRITICAL
EPSS
82.51%
Активно використовується
немає в KEV
Продукт
work the flow file upload

Що відомо

Плагін Work The Flow File Upload для WordPress має критичну уразливість, що дозволяє неавторизованим користувачам завантажувати довільні файли через відсутність перевірки типу файлів у версіях до 2.5.2 включно. Це може призвести до виконання віддаленого коду на сервері сайту.

Бізнес-вплив

Уразливість створює серйозну загрозу для безпеки веб-сайтів на базі WordPress, які використовують цей плагін, оскільки зловмисники можуть завантажувати шкідливі файли та потенційно отримати контроль над сервером. Це може призвести до компрометації даних, порушення роботи сервісів і втрати довіри користувачів.

Рекомендовані дії адміністратора

Адміністраторам слід негайно перевірити наявність плагіна Work The Flow File Upload версії 2.5.2 або нижче та оновити його до останньої безпечної версії, якщо така доступна. Якщо оновлення неможливе, рекомендується обмежити права на завантаження файлів, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію сервера в мережі.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки