Вразливість завантаження файлів у плагіні AdRotate Banner Manager для WordPress
Вразливість у плагіні AdRotate Banner Manager дозволяє адміністраторам завантажувати шкідливі файли з подвійними розширеннями, що може призвести до віддаленого виконання коду.
- CVSS
- 7.2 HIGH
- EPSS
- 58.09%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін AdRotate Banner Manager для WordPress має вразливість, що дозволяє автентифікованим адміністраторам завантажувати файли з подвійними розширеннями через відсутність перевірки розширень у функції adrotate_insert_media(). Це може призвести до віддаленого виконання коду на сервері за певних конфігурацій.
Бізнес-вплив
Вразливість дозволяє зловмисникам з правами адміністратора завантажувати шкідливі файли, що може спричинити компрометацію веб-сервера та виконання довільного коду. Це створює серйозні ризики для безпеки веб-сайтів на базі WordPress, які використовують цей плагін, особливо якщо конфігурація сервера дозволяє виконувати файли за першим розширенням.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна AdRotate Banner Manager та застосувати їх, якщо доступні. Якщо оновлення відсутні, обмежте права користувачів, ретельно перевірте завантажені файли, зменшіть можливість завантаження файлів з подвійними розширеннями та перегляньте журнали на предмет підозрілої активності. Пріоритезуйте виправлення цієї вразливості у вашій системі безпеки.