Вразливість у rtMedia для WordPress дозволяє завантаження довільних файлів
Вразливість CVE-2023-5931 у плагіні rtMedia для WordPress дозволяє користувачам з низькими правами завантажувати довільні файли, включно з PHP, на сервер.
- CVSS
- 8.8 HIGH
- EPSS
- 53.37%
- Активно використовується
- немає в KEV
- Продукт
- rtmedia
Що відомо
Плагін rtMedia для WordPress, BuddyPress і bbPress версій до 4.6.16 не перевіряє файли перед завантаженням, що дозволяє користувачам з низькими правами (наприклад, підписникам) завантажувати довільні файли, включно з PHP, на сервер.
Бізнес-вплив
Ця вразливість може призвести до виконання шкідливого коду на сервері, що ставить під загрозу безпеку веб-сайту та даних. Власники інфраструктури можуть зіткнутися з компрометацією системи, втратами даних або порушенням роботи сервісів. Високий рівень CVSS (8.8) підкреслює критичність проблеми для веб-додатків, що використовують цей плагін.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна rtMedia від розробника і встановити останню версію. Якщо оновлення недоступне, слід обмежити права користувачів на завантаження файлів, провести аудит логів на предмет підозрілої активності та зменшити експозицію сервера до мінімуму. Пріоритетно впроваджувати заходи безпеки для запобігання завантаженню шкідливих файлів.