Уразливість Local File Inclusion та віддаленого виконання коду в Media Library Assistant для WordPress
Критична уразливість Local File Inclusion та віддаленого виконання коду в плагіні Media Library Assistant для WordPress версій до 3.09.
- CVSS
- 9.8 CRITICAL
- EPSS
- 99.64%
- Активно використовується
- немає в KEV
- Продукт
- media library assistant
Що відомо
Плагін Media Library Assistant для WordPress версій до 3.09 включно містить критичну уразливість Local File Inclusion та віддаленого виконання коду через недостатню перевірку параметра 'mla_stream_file'. Це дозволяє неавторизованим зловмисникам завантажувати файли через FTP для виконання шкідливих дій.
Бізнес-вплив
Уразливість з високим рейтингом CVSS 9.8 може призвести до компрометації серверів, на яких встановлено плагін, включно з можливістю виконання довільного коду та доступу до локальних файлів. Це створює серйозні ризики для безпеки веб-інфраструктури та може спричинити витік даних або порушення роботи сервісів.
Рекомендовані дії адміністратора
Адміністраторам рекомендується негайно перевірити наявність оновлень плагіна Media Library Assistant від розробника davidlingren та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до FTP, ретельно перевірити журнали на ознаки компрометації, зменшити експозицію сервера в мережі та пріоритезувати виправлення цієї уразливості.