Уразливість у WP Fastest Cache дозволяє видаляти файли без авторизації

Уразливість у WP Fastest Cache (CVE-2020-36836) дозволяє користувачам з мінімальними правами видаляти файли на сервері. Рекомендується оновлення та аудит доступів.
CVE-2020-36836CVSS 8.0CMS

Уразливість у WP Fastest Cache дозволяє видаляти файли без авторизації

Уразливість у WP Fastest Cache (CVE-2020-36836) дозволяє користувачам з мінімальними правами видаляти файли на сервері. Рекомендується оновлення та аудит доступів.

CVSS
8.0 HIGH
EPSS
69.8%
Активно використовується
немає в KEV
Продукт
wp fastest cache

Що відомо

Плагін WP Fastest Cache для WordPress версій до 0.9.0.2 включно має уразливість, що дозволяє автентифікованим користувачам з мінімальними правами видаляти довільні файли на сервері через недостатню перевірку прав і шляхів.

Бізнес-вплив

Ця уразливість може призвести до втрати важливих файлів або порушення роботи вебсайту, що використовує WP Fastest Cache. Зловмисники з мінімальними правами можуть видаляти файли, що загрожує цілісності та доступності сервісу. Власникам інфраструктури слід врахувати ризики втрати даних і потенційні перебої в роботі сайту.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна WP Fastest Cache та застосувати їх, якщо вони доступні. Якщо оновлення неможливе, слід обмежити доступ користувачів з мінімальними правами, провести аудит логів на предмет підозрілої активності та зменшити експозицію сервера. Важливо також регулярно перевіряти права доступу та шляхи до файлів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки