Уразливість локального включення файлів у плагіні WordPress ultimate-member 2.1.3

Уразливість локального включення файлів у WordPress плагіні ultimate-member 2.1.3 дозволяє виконувати довільний код. Рекомендується оновлення та перевірка безпеки.
CVE-2020-37169CVSS 6.8Web

Уразливість локального включення файлів у плагіні WordPress ultimate-member 2.1.3

Уразливість локального включення файлів у WordPress плагіні ultimate-member 2.1.3 дозволяє виконувати довільний код. Рекомендується оновлення та перевірка безпеки.

CVSS
6.8 MEDIUM
EPSS
15.98%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WordPress ultimate-member версії 2.1.3 містить уразливість локального включення файлів, що дозволяє автентифікованим зловмисникам включати довільні файли через параметр pack у файлі class-admin-upgrade.php. Це може призвести до виконання довільного коду на сервері.

Бізнес-вплив

Ця уразливість може дозволити зловмисникам з автентифікацією виконувати довільний код на сервері, що ставить під загрозу цілісність і безпеку веб-сайту. Власники інфраструктури повинні враховувати ризики компрометації даних і потенційного порушення роботи сервісів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна ultimate-member від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до функцій оновлення плагіна, ретельно перевірити журнали на ознаки експлуатації уразливості та зменшити експозицію сервера в мережі. Пріоритезуйте виправлення цієї уразливості серед інших.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки