Уразливість завантаження та видалення файлів у WP Cost Estimation для WordPress (CVE-2019-25296)
Критична уразливість у плагіні WP Cost Estimation дозволяє завантажувати та видаляти файли, що може призвести до віддаленого виконання коду. Рекомендується оновлення та аудит безпеки.
- CVSS
- 9.8 CRITICAL
- EPSS
- 44.95%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін WP Cost Estimation для WordPress має критичну уразливість, що дозволяє неавторизованим зловмисникам завантажувати довільні файли та видаляти файли на сервері через відсутність перевірки типу файлів у AJAX діях lfb_upload_form та lfb_removeFile у версіях до 9.642 включно. Це може призвести до віддаленого виконання коду та пошкодження конфігурацій бази даних.
Бізнес-вплив
Уразливість може дозволити атакам призвести до компрометації серверу, включно з віддаленим виконанням коду та маніпуляціями з файлами бази даних, що загрожує безпеці та цілісності вебсайтів на WordPress. Власники інфраструктури ризикують втратити контроль над системою та зазнати серйозних збитків через зловмисні дії.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна WP Cost Estimation та застосувати їх, якщо доступні. Якщо оновлення відсутні, слід обмежити доступ до функцій завантаження файлів, провести аудит логів на предмет підозрілої активності, а також зменшити експозицію сервера в мережі. Важливо також регулярно перевіряти цілісність конфігураційних файлів та резервувати дані.