CVE-2020-36847: Вразливість Remote Code Execution у плагіні Simple File List для WordPress

Критична вразливість у плагіні Simple File List для WordPress дозволяє віддалене виконання коду. Рекомендується оновлення та посилення безпеки сервера.
CVE-2020-36847CVSS 9.8Web

CVE-2020-36847: Вразливість Remote Code Execution у плагіні Simple File List для WordPress

Критична вразливість у плагіні Simple File List для WordPress дозволяє віддалене виконання коду. Рекомендується оновлення та посилення безпеки сервера.

CVSS
9.8 CRITICAL
EPSS
95.84%
Активно використовується
немає в KEV
Продукт
simple file list

Що відомо

Плагін Simple File List для WordPress версій до 4.2.2 включно містить критичну вразливість, що дозволяє віддалене виконання коду через функцію перейменування файлів. Зловмисники можуть перейменувати завантажені PHP-файли з розширенням png на php, отримуючи можливість запускати довільний код на сервері без автентифікації.

Бізнес-вплив

Ця вразливість створює серйозну загрозу безпеці веб-сайтів на базі WordPress, що використовують плагін Simple File List, оскільки дозволяє віддаленим атакам виконувати шкідливий код на сервері. Це може призвести до компрометації даних, порушення роботи сервісів та втрати довіри користувачів. Власникам інфраструктури слід розглядати цю проблему як критичну та пріоритетну для усунення.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна Simple File List від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити можливість завантаження файлів, особливо PHP, переглянути журнали доступу на предмет підозрілої активності та мінімізувати експозицію сервера в мережі. Важливо також впровадити додаткові заходи безпеки, такі як обмеження прав доступу та моніторинг системи.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки