Уразливість імпорту демо-тем у плагіні WordPress Theme Demo Import
Високорівнева уразливість у плагіні Theme Demo Import дозволяє адміністраторам завантажувати довільні файли. Рекомендується оновлення плагіна.
- CVSS
- 7.2 HIGH
- EPSS
- 64.98%
- Активно використовується
- немає в KEV
- Продукт
- theme demo import
Що відомо
Плагін Theme Demo Import для WordPress версій до 1.1.1 не перевіряє імпортовані файли, що дозволяє користувачам з високими правами, наприклад адміністраторам, завантажувати довільні файли, включно з PHP, навіть якщо FILE_MODS і FILE_EDIT заборонені.
Бізнес-вплив
Ця уразливість може призвести до виконання шкідливого коду на сервері через завантаження довільних файлів, що ставить під загрозу безпеку веб-сайту та даних. Власники інфраструктури повинні враховувати ризик компрометації системи та можливі наслідки для бізнесу, включно з простоєм і втратою довіри користувачів.
Рекомендовані дії адміністратора
Рекомендується оновити плагін Theme Demo Import до останньої версії, де ця уразливість виправлена. Якщо оновлення наразі неможливе, слід обмежити права користувачів, перевірити журнали на ознаки зловживань, а також мінімізувати доступ до функцій завантаження файлів. Важливо регулярно переглядати оновлення від виробника та застосовувати їх у пріоритетному порядку.