Уразливість у плагіні My Account Page Editor для WordPress дозволяє віддалене виконання коду
Виявлено критичну уразливість у плагіні My Account Page Editor для WordPress, що дозволяє віддалене виконання коду через завантаження файлів.
- CVSS
- 8.8 HIGH
- EPSS
- 53.35%
- Активно використовується
- немає в KEV
- Продукт
- my account page editor
Що відомо
Плагін My Account Page Editor для WordPress версій до 1.3.2 не перевіряє завантажувані зображення профілю, що дозволяє автентифікованим користувачам, наприклад підписникам, завантажувати довільні файли на сервер і потенційно виконувати віддалений код.
Бізнес-вплив
Ця уразливість може призвести до компрометації веб-сервера, що працює на WordPress із вразливим плагіном, через можливість віддаленого виконання коду. Це створює ризик несанкціонованого доступу, втрати даних або порушення роботи сайту, що критично для власників інфраструктури та ІТ-операторів.
Рекомендовані дії адміністратора
Рекомендується негайно оновити плагін My Account Page Editor до версії 1.3.2 або новішої, де ця уразливість виправлена. Якщо оновлення неможливе, слід обмежити права користувачів на завантаження файлів, переглянути журнали активності на предмет підозрілих дій та мінімізувати експозицію сервера в мережі. Також варто регулярно перевіряти оновлення від виробника плагіна.