Вразливість у rtMedia для WordPress дозволяє завантаження довільних файлів

Вразливість CVE-2023-5931 у плагіні rtMedia для WordPress дозволяє користувачам з низькими правами завантажувати довільні файли, включно з PHP, на сервер.
CVE-2023-5931CVSS 8.8Web

Вразливість у rtMedia для WordPress дозволяє завантаження довільних файлів

Вразливість CVE-2023-5931 у плагіні rtMedia для WordPress дозволяє користувачам з низькими правами завантажувати довільні файли, включно з PHP, на сервер.

CVSS
8.8 HIGH
EPSS
53.37%
Активно використовується
немає в KEV
Продукт
rtmedia

Що відомо

Плагін rtMedia для WordPress, BuddyPress і bbPress версій до 4.6.16 не перевіряє файли перед завантаженням, що дозволяє користувачам з низькими правами (наприклад, підписникам) завантажувати довільні файли, включно з PHP, на сервер.

Бізнес-вплив

Ця вразливість може призвести до виконання шкідливого коду на сервері, що ставить під загрозу безпеку веб-сайту та даних. Власники інфраструктури можуть зіткнутися з компрометацією системи, втратами даних або порушенням роботи сервісів. Високий рівень CVSS (8.8) підкреслює критичність проблеми для веб-додатків, що використовують цей плагін.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна rtMedia від розробника і встановити останню версію. Якщо оновлення недоступне, слід обмежити права користувачів на завантаження файлів, провести аудит логів на предмет підозрілої активності та зменшити експозицію сервера до мінімуму. Пріоритетно впроваджувати заходи безпеки для запобігання завантаженню шкідливих файлів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки