Уразливість у плагіні 3DPrint Lite для WordPress дозволяє завантажувати файли без авторизації
Критична уразливість у 3DPrint Lite дозволяє неавторизоване завантаження файлів. Рекомендується оновити плагін та перевірити налаштування сервера.
- CVSS
- 9.8 CRITICAL
- EPSS
- 93.16%
- Активно використовується
- немає в KEV
- Продукт
- 3dprint lite
Що відомо
У плагіні 3DPrint Lite для WordPress версій до 1.9.1.5 відсутня перевірка авторизації та контролю завантажених файлів у AJAX-дії p3dlite_handle_upload, що дозволяє неавторизованим користувачам завантажувати довільні файли на вебсервер. Незважаючи на це, на серверах Apache застосовується .htaccess, який обмежує доступ до цих файлів.
Бізнес-вплив
Ця уразливість з високим рівнем критичності (CVSS 9.8) може призвести до завантаження шкідливих файлів на сервер, що потенційно відкриває шлях для подальших атак або компрометації вебресурсу. Власники інфраструктури повинні врахувати ризики, пов’язані з можливістю обходу авторизації та контролю файлів, особливо якщо сервер не використовує Apache або відповідні обмеження доступу.
Рекомендовані дії адміністратора
Рекомендується оновити плагін 3DPrint Lite до останньої версії, де ця уразливість усунена. Якщо оновлення неможливе, слід обмежити доступ до функції завантаження файлів, перевірити налаштування сервера на наявність відповідних правил доступу (наприклад, .htaccess для Apache), а також переглянути журнали доступу на предмет підозрілої активності. Важливо пріоритезувати цю уразливість для швидкого реагування.