CVE-2020-36706: Критична вразливість завантаження файлів у Simple:Press для WordPress
Критична вразливість у Simple:Press для WordPress дозволяє завантажувати довільні файли, що може призвести до віддаленого виконання коду.
- CVSS
- 9.8 CRITICAL
- EPSS
- 76.47%
- Активно використовується
- немає в KEV
- Продукт
- simple\
Що відомо
Плагін Simple:Press для WordPress має критичну вразливість, що дозволяє завантажувати довільні файли через відсутність перевірки типу файлу у sf-uploader.php до версії 6.6.0 включно. Це може призвести до віддаленого виконання коду на сервері сайту.
Бізнес-вплив
Вразливість дозволяє зловмисникам завантажувати шкідливі файли на сервер, що може спричинити компрометацію вебсайту, викрадення даних або порушення роботи сервісів. Власники інфраструктури повинні розглядати цю проблему як критичну через високий ризик віддаленого виконання коду та потенційного впливу на бізнес.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна Simple:Press та встановити останні патчі від розробника. Якщо оновлення недоступні, слід обмежити можливість завантаження файлів, провести аудит логів на предмет підозрілої активності та посилити моніторинг безпеки вебсерверів.