Уразливість завантаження файлів у плагіні Responsive Thumbnail Slider для WordPress

Високорівнева уразливість у плагіні Responsive Thumbnail Slider дозволяє завантажувати довільні файли та потенційно виконувати віддалений код на сервері WordPress.
CVE-2015-10144CVSS 8.8CMS

Уразливість завантаження файлів у плагіні Responsive Thumbnail Slider для WordPress

Високорівнева уразливість у плагіні Responsive Thumbnail Slider дозволяє завантажувати довільні файли та потенційно виконувати віддалений код на сервері WordPress.

CVSS
8.8 HIGH
EPSS
79.8%
Активно використовується
немає в KEV
Продукт
thumbnail carousel slider

Що відомо

Плагін Responsive Thumbnail Slider для WordPress версій до 1.0.1 має уразливість, що дозволяє автентифікованим користувачам із рівнем доступу підписника та вище завантажувати довільні файли через відсутність перевірки типу файлів у завантажувачі зображень. Це може призвести до можливого виконання віддаленого коду на сервері.

Бізнес-вплив

Уразливість дозволяє зловмисникам з обліковим записом користувача завантажувати шкідливі файли на сервер сайту, що може призвести до компрометації вебресурсу, викрадення даних або порушення роботи сервісу. Власники сайтів на WordPress, які використовують цей плагін, ризикують втратити контроль над інфраструктурою та зазнати репутаційних втрат.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від виробника та встановити їх. Якщо оновлення недоступні, слід обмежити права користувачів, провести аудит завантажених файлів, посилити моніторинг логів та обмежити доступ до завантажувача. Також варто розглянути тимчасове відключення плагіна до усунення уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки