Уразливість у плагіні FileOrganizer для WordPress дозволяє адміністраторам сайтів отримати повний контроль над сервером

Висококритична уразливість у плагіні FileOrganizer для WordPress дозволяє адміністраторам сайтів отримати повний контроль над сервером у мультисайтових інсталяціях.
CVE-2023-3664CVSS 7.2CMS

Уразливість у плагіні FileOrganizer для WordPress дозволяє адміністраторам сайтів отримати повний контроль над сервером

Висококритична уразливість у плагіні FileOrganizer для WordPress дозволяє адміністраторам сайтів отримати повний контроль над сервером у мультисайтових інсталяціях.

CVSS
7.2 HIGH
EPSS
52.83%
Активно використовується
немає в KEV
Продукт
fileorganizer

Що відомо

Плагін FileOrganizer для WordPress версії до 1.0.2 не обмежує функціональність на мультисайтових інсталяціях, що дозволяє адміністраторам сайтів отримати повний контроль над сервером. Ця уразливість має високий рівень критичності з CVSS 7.2.

Бізнес-вплив

Для операторів ІТ та власників інфраструктури ця уразливість може призвести до компрометації серверів, на яких розгорнуті мультисайтові інсталяції WordPress з плагіном FileOrganizer. Зловмисники, які отримають контроль, можуть виконувати довільний код, змінювати дані або порушувати роботу сервісів, що негативно вплине на безпеку та доступність бізнес-сервісів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність плагіна FileOrganizer версії до 1.0.2 на мультисайтових інсталяціях WordPress і оновити його до останньої версії, якщо доступна. Якщо оновлення неможливе, слід обмежити доступ адміністраторам сайтів, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію серверів. Також варто стежити за оновленнями від розробника плагіна.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки