Уразливість Local File Inclusion та віддаленого виконання коду в Media Library Assistant для WordPress

Критична уразливість Local File Inclusion та віддаленого виконання коду в плагіні Media Library Assistant для WordPress версій до 3.09.
CVE-2023-4634CVSS 9.8Web

Уразливість Local File Inclusion та віддаленого виконання коду в Media Library Assistant для WordPress

Критична уразливість Local File Inclusion та віддаленого виконання коду в плагіні Media Library Assistant для WordPress версій до 3.09.

CVSS
9.8 CRITICAL
EPSS
99.64%
Активно використовується
немає в KEV
Продукт
media library assistant

Що відомо

Плагін Media Library Assistant для WordPress версій до 3.09 включно містить критичну уразливість Local File Inclusion та віддаленого виконання коду через недостатню перевірку параметра 'mla_stream_file'. Це дозволяє неавторизованим зловмисникам завантажувати файли через FTP для виконання шкідливих дій.

Бізнес-вплив

Уразливість з високим рейтингом CVSS 9.8 може призвести до компрометації серверів, на яких встановлено плагін, включно з можливістю виконання довільного коду та доступу до локальних файлів. Це створює серйозні ризики для безпеки веб-інфраструктури та може спричинити витік даних або порушення роботи сервісів.

Рекомендовані дії адміністратора

Адміністраторам рекомендується негайно перевірити наявність оновлень плагіна Media Library Assistant від розробника davidlingren та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до FTP, ретельно перевірити журнали на ознаки компрометації, зменшити експозицію сервера в мережі та пріоритезувати виправлення цієї уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки