Уразливість у плагіні My Account Page Editor для WordPress дозволяє віддалене виконання коду

Виявлено критичну уразливість у плагіні My Account Page Editor для WordPress, що дозволяє віддалене виконання коду через завантаження файлів.
CVE-2023-4536CVSS 8.8CMS

Уразливість у плагіні My Account Page Editor для WordPress дозволяє віддалене виконання коду

Виявлено критичну уразливість у плагіні My Account Page Editor для WordPress, що дозволяє віддалене виконання коду через завантаження файлів.

CVSS
8.8 HIGH
EPSS
53.35%
Активно використовується
немає в KEV
Продукт
my account page editor

Що відомо

Плагін My Account Page Editor для WordPress версій до 1.3.2 не перевіряє завантажувані зображення профілю, що дозволяє автентифікованим користувачам, наприклад підписникам, завантажувати довільні файли на сервер і потенційно виконувати віддалений код.

Бізнес-вплив

Ця уразливість може призвести до компрометації веб-сервера, що працює на WordPress із вразливим плагіном, через можливість віддаленого виконання коду. Це створює ризик несанкціонованого доступу, втрати даних або порушення роботи сайту, що критично для власників інфраструктури та ІТ-операторів.

Рекомендовані дії адміністратора

Рекомендується негайно оновити плагін My Account Page Editor до версії 1.3.2 або новішої, де ця уразливість виправлена. Якщо оновлення неможливе, слід обмежити права користувачів на завантаження файлів, переглянути журнали активності на предмет підозрілих дій та мінімізувати експозицію сервера в мережі. Також варто регулярно перевіряти оновлення від виробника плагіна.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки