Уразливість ZoomSounds для WordPress дозволяє завантаження довільних файлів
Уразливість ZoomSounds дозволяє завантаження довільних файлів і віддалене виконання коду. Рекомендується оновлення плагіна та обмеження доступу.
- CVSS
- 9.8 CRITICAL
- EPSS
- 91.88%
- Активно використовується
- немає в KEV
- Продукт
- zoomsounds
Що відомо
Плагін ZoomSounds для WordPress має критичну уразливість, що дозволяє неавторизованим зловмисникам завантажувати довільні файли через відсутність перевірки типу файлу у savepng.php у версіях до 5.96 включно. Це може призвести до віддаленого виконання коду на сервері сайту.
Бізнес-вплив
Для власників веб-інфраструктури ця уразливість становить серйозну загрозу, оскільки зловмисники можуть отримати контроль над сервером через завантаження шкідливих файлів. Це може спричинити компрометацію даних, порушення роботи сайту та репутаційні втрати. Операторам ІТ необхідно терміново оцінити ризики та вжити заходів для захисту.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна ZoomSounds від розробника digitalzoomstudio та негайно їх застосувати. Якщо оновлення недоступні, слід обмежити доступ до файлу savepng.php, провести аудит логів на предмет підозрілої активності, а також зменшити експозицію сервера в мережі. Важливо також впровадити додаткові механізми перевірки типів файлів при завантаженні.