Уразливість завантаження файлів у WP Mobile Detector дозволяє віддалене виконання коду

Уразливість у WP Mobile Detector (CVE-2016-15043) дозволяє завантажувати довільні файли та виконувати код на сервері WordPress. Рекомендується оновлення плагіна.
CVE-2016-15043CVSS 9.8Web

Уразливість завантаження файлів у WP Mobile Detector дозволяє віддалене виконання коду

Уразливість у WP Mobile Detector (CVE-2016-15043) дозволяє завантажувати довільні файли та виконувати код на сервері WordPress. Рекомендується оновлення плагіна.

CVSS
9.8 CRITICAL
EPSS
95.13%
Активно використовується
немає в KEV
Продукт
wp mobile detector

Що відомо

Плагін WP Mobile Detector для WordPress має критичну уразливість у файлі resize.php, що дозволяє неавторизованим зловмисникам завантажувати довільні файли через відсутність перевірки типу файлу. Це може призвести до віддаленого виконання коду на сервері сайту.

Бізнес-вплив

Власники сайтів на WordPress, які використовують плагін WP Mobile Detector версії 3.5 і нижче, ризикують компрометацією серверів через можливість завантаження шкідливих файлів. Це може призвести до втрати контролю над інфраструктурою, витоку даних або простою сервісу.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна WP Mobile Detector і встановити їх. Якщо оновлення недоступні, слід обмежити доступ до файлу resize.php, провести аудит журналів доступу на предмет підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризику.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки