CVE-2020-36706: Критична вразливість завантаження файлів у Simple:Press для WordPress

Критична вразливість у Simple:Press для WordPress дозволяє завантажувати довільні файли, що може призвести до віддаленого виконання коду.
CVE-2020-36706CVSS 9.8Web

CVE-2020-36706: Критична вразливість завантаження файлів у Simple:Press для WordPress

Критична вразливість у Simple:Press для WordPress дозволяє завантажувати довільні файли, що може призвести до віддаленого виконання коду.

CVSS
9.8 CRITICAL
EPSS
76.47%
Активно використовується
немає в KEV
Продукт
simple\

Що відомо

Плагін Simple:Press для WordPress має критичну вразливість, що дозволяє завантажувати довільні файли через відсутність перевірки типу файлу у sf-uploader.php до версії 6.6.0 включно. Це може призвести до віддаленого виконання коду на сервері сайту.

Бізнес-вплив

Вразливість дозволяє зловмисникам завантажувати шкідливі файли на сервер, що може спричинити компрометацію вебсайту, викрадення даних або порушення роботи сервісів. Власники інфраструктури повинні розглядати цю проблему як критичну через високий ризик віддаленого виконання коду та потенційного впливу на бізнес.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна Simple:Press та встановити останні патчі від розробника. Якщо оновлення недоступні, слід обмежити можливість завантаження файлів, провести аудит логів на предмет підозрілої активності та посилити моніторинг безпеки вебсерверів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки