Уразливість завантаження файлів у WP Mobile Detector дозволяє віддалене виконання коду
Уразливість у WP Mobile Detector (CVE-2016-15043) дозволяє завантажувати довільні файли та виконувати код на сервері WordPress. Рекомендується оновлення плагіна.
- CVSS
- 9.8 CRITICAL
- EPSS
- 95.13%
- Активно використовується
- немає в KEV
- Продукт
- wp mobile detector
Що відомо
Плагін WP Mobile Detector для WordPress має критичну уразливість у файлі resize.php, що дозволяє неавторизованим зловмисникам завантажувати довільні файли через відсутність перевірки типу файлу. Це може призвести до віддаленого виконання коду на сервері сайту.
Бізнес-вплив
Власники сайтів на WordPress, які використовують плагін WP Mobile Detector версії 3.5 і нижче, ризикують компрометацією серверів через можливість завантаження шкідливих файлів. Це може призвести до втрати контролю над інфраструктурою, витоку даних або простою сервісу.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна WP Mobile Detector і встановити їх. Якщо оновлення недоступні, слід обмежити доступ до файлу resize.php, провести аудит журналів доступу на предмет підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризику.