Уразливість завантаження файлів у плагіні Responsive Thumbnail Slider для WordPress
Високорівнева уразливість у плагіні Responsive Thumbnail Slider дозволяє завантажувати довільні файли та потенційно виконувати віддалений код на сервері WordPress.
- CVSS
- 8.8 HIGH
- EPSS
- 79.8%
- Активно використовується
- немає в KEV
- Продукт
- thumbnail carousel slider
Що відомо
Плагін Responsive Thumbnail Slider для WordPress версій до 1.0.1 має уразливість, що дозволяє автентифікованим користувачам із рівнем доступу підписника та вище завантажувати довільні файли через відсутність перевірки типу файлів у завантажувачі зображень. Це може призвести до можливого виконання віддаленого коду на сервері.
Бізнес-вплив
Уразливість дозволяє зловмисникам з обліковим записом користувача завантажувати шкідливі файли на сервер сайту, що може призвести до компрометації вебресурсу, викрадення даних або порушення роботи сервісу. Власники сайтів на WordPress, які використовують цей плагін, ризикують втратити контроль над інфраструктурою та зазнати репутаційних втрат.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від виробника та встановити їх. Якщо оновлення недоступні, слід обмежити права користувачів, провести аудит завантажених файлів, посилити моніторинг логів та обмежити доступ до завантажувача. Також варто розглянути тимчасове відключення плагіна до усунення уразливості.