CVE-2020-36847: Вразливість Remote Code Execution у плагіні Simple File List для WordPress
Критична вразливість у плагіні Simple File List для WordPress дозволяє віддалене виконання коду. Рекомендується оновлення та посилення безпеки сервера.
- CVSS
- 9.8 CRITICAL
- EPSS
- 95.84%
- Активно використовується
- немає в KEV
- Продукт
- simple file list
Що відомо
Плагін Simple File List для WordPress версій до 4.2.2 включно містить критичну вразливість, що дозволяє віддалене виконання коду через функцію перейменування файлів. Зловмисники можуть перейменувати завантажені PHP-файли з розширенням png на php, отримуючи можливість запускати довільний код на сервері без автентифікації.
Бізнес-вплив
Ця вразливість створює серйозну загрозу безпеці веб-сайтів на базі WordPress, що використовують плагін Simple File List, оскільки дозволяє віддаленим атакам виконувати шкідливий код на сервері. Це може призвести до компрометації даних, порушення роботи сервісів та втрати довіри користувачів. Власникам інфраструктури слід розглядати цю проблему як критичну та пріоритетну для усунення.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна Simple File List від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити можливість завантаження файлів, особливо PHP, переглянути журнали доступу на предмет підозрілої активності та мінімізувати експозицію сервера в мережі. Важливо також впровадити додаткові заходи безпеки, такі як обмеження прав доступу та моніторинг системи.