Уразливість імпорту демо-тем у плагіні WordPress Theme Demo Import

Високорівнева уразливість у плагіні Theme Demo Import дозволяє адміністраторам завантажувати довільні файли. Рекомендується оновлення плагіна.
CVE-2022-1538CVSS 7.2Web

Уразливість імпорту демо-тем у плагіні WordPress Theme Demo Import

Високорівнева уразливість у плагіні Theme Demo Import дозволяє адміністраторам завантажувати довільні файли. Рекомендується оновлення плагіна.

CVSS
7.2 HIGH
EPSS
64.98%
Активно використовується
немає в KEV
Продукт
theme demo import

Що відомо

Плагін Theme Demo Import для WordPress версій до 1.1.1 не перевіряє імпортовані файли, що дозволяє користувачам з високими правами, наприклад адміністраторам, завантажувати довільні файли, включно з PHP, навіть якщо FILE_MODS і FILE_EDIT заборонені.

Бізнес-вплив

Ця уразливість може призвести до виконання шкідливого коду на сервері через завантаження довільних файлів, що ставить під загрозу безпеку веб-сайту та даних. Власники інфраструктури повинні враховувати ризик компрометації системи та можливі наслідки для бізнесу, включно з простоєм і втратою довіри користувачів.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Theme Demo Import до останньої версії, де ця уразливість виправлена. Якщо оновлення наразі неможливе, слід обмежити права користувачів, перевірити журнали на ознаки зловживань, а також мінімізувати доступ до функцій завантаження файлів. Важливо регулярно переглядати оновлення від виробника та застосовувати їх у пріоритетному порядку.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки