Уразливість завантаження файлів у плагіні WP Super Edit для WordPress

Критична уразливість у плагіні WP Super Edit дозволяє віддалене виконання коду через необмежене завантаження файлів. Рекомендується оновлення та аудит безпеки.
CVE-2021-47965CVSS 9.3CMS

Уразливість завантаження файлів у плагіні WP Super Edit для WordPress

Критична уразливість у плагіні WP Super Edit дозволяє віддалене виконання коду через необмежене завантаження файлів. Рекомендується оновлення та аудит безпеки.

CVSS
9.3 CRITICAL
EPSS
45.06%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WP Super Edit версії 2.5.4 і раніші містять уразливість необмеженого завантаження файлів у компоненті FCKeditor, що дозволяє зловмисникам завантажувати небезпечні файли без перевірки. Це може призвести до віддаленого виконання коду та повного контролю над системою.

Бізнес-вплив

Уразливість становить критичну загрозу для власників сайтів на WordPress із встановленим плагіном WP Super Edit, оскільки зловмисники можуть отримати повний контроль над сервером. Це може призвести до компрометації даних, втрати доступності сервісів та репутаційних втрат. ІТ-оператори повинні врахувати високий рівень ризику та пріоритетність реагування.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність плагіна WP Super Edit і оновити його до останньої версії, якщо доступна. Якщо оновлення неможливе, слід обмежити доступ до функції завантаження файлів, провести аудит журналів на предмет підозрілої активності та застосувати додаткові заходи безпеки, такі як обмеження типів файлів для завантаження. Важливо також моніторити систему на ознаки компрометації.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки