Уразливість ZoomSounds для WordPress дозволяє завантаження довільних файлів

Уразливість ZoomSounds дозволяє завантаження довільних файлів і віддалене виконання коду. Рекомендується оновлення плагіна та обмеження доступу.
CVE-2021-4449CVSS 9.8Web

Уразливість ZoomSounds для WordPress дозволяє завантаження довільних файлів

Уразливість ZoomSounds дозволяє завантаження довільних файлів і віддалене виконання коду. Рекомендується оновлення плагіна та обмеження доступу.

CVSS
9.8 CRITICAL
EPSS
91.88%
Активно використовується
немає в KEV
Продукт
zoomsounds

Що відомо

Плагін ZoomSounds для WordPress має критичну уразливість, що дозволяє неавторизованим зловмисникам завантажувати довільні файли через відсутність перевірки типу файлу у savepng.php у версіях до 5.96 включно. Це може призвести до віддаленого виконання коду на сервері сайту.

Бізнес-вплив

Для власників веб-інфраструктури ця уразливість становить серйозну загрозу, оскільки зловмисники можуть отримати контроль над сервером через завантаження шкідливих файлів. Це може спричинити компрометацію даних, порушення роботи сайту та репутаційні втрати. Операторам ІТ необхідно терміново оцінити ризики та вжити заходів для захисту.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна ZoomSounds від розробника digitalzoomstudio та негайно їх застосувати. Якщо оновлення недоступні, слід обмежити доступ до файлу savepng.php, провести аудит логів на предмет підозрілої активності, а також зменшити експозицію сервера в мережі. Важливо також впровадити додаткові механізми перевірки типів файлів при завантаженні.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки