Уразливість завантаження файлів у плагіні WPvivid Migration, Backup, Staging для WordPress

Виявлено уразливість у плагіні WPvivid для WordPress, що дозволяє завантажувати довільні файли. Рекомендується оновлення та обмеження доступу.
CVE-2020-36842CVSS 8.8CMS

Уразливість завантаження файлів у плагіні WPvivid Migration, Backup, Staging для WordPress

Виявлено уразливість у плагіні WPvivid для WordPress, що дозволяє завантажувати довільні файли. Рекомендується оновлення та обмеження доступу.

CVSS
8.8 HIGH
EPSS
63.56%
Активно використовується
немає в KEV
Продукт
migration\, backup\, staging

Що відомо

Плагін WPvivid Migration, Backup, Staging для WordPress має уразливість, що дозволяє автентифікованим користувачам з низькими правами завантажувати довільні ZIP-файли без належної перевірки прав доступу. Ця вразливість присутня у версіях до 0.9.35 включно.

Бізнес-вплив

Уразливість може бути використана для завантаження та розпакування шкідливих файлів на сервері, що може призвести до компрометації сайту, втрати даних або порушення роботи вебресурсу. Власники інфраструктури повинні врахувати високий рівень ризику (CVSS 8.8) та потенційний вплив на безпеку своїх WordPress-сайтів.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна WPvivid Migration, Backup, Staging та встановити останню версію, якщо вона доступна. Якщо оновлення неможливе, слід обмежити доступ до функцій завантаження файлів, переглянути журнали активності на предмет підозрілих дій і мінімізувати експозицію плагіна. Також варто впровадити додаткові заходи контролю доступу та моніторингу.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки