Уразливість у BookingPress дозволяє завантаження довільних файлів

Високоризикова уразливість у BookingPress дозволяє адміністраторам завантажувати довільні файли, що може призвести до віддаленого виконання коду.
CVE-2023-6219CVSS 7.2Web

Уразливість у BookingPress дозволяє завантаження довільних файлів

Високоризикова уразливість у BookingPress дозволяє адміністраторам завантажувати довільні файли, що може призвести до віддаленого виконання коду.

CVSS
7.2 HIGH
EPSS
65.83%
Активно використовується
немає в KEV
Продукт
bookingpress

Що відомо

Плагін BookingPress для WordPress має уразливість у функції 'bookingpress_process_upload', що дозволяє автентифікованим адміністраторам завантажувати довільні файли. Це може призвести до можливого віддаленого виконання коду на сервері сайту.

Бізнес-вплив

Уразливість із високим рівнем ризику (CVSS 7.2) може дозволити зловмисникам з правами адміністратора завантажувати шкідливі файли, що ставить під загрозу безпеку веб-сервера та даних. Власники інфраструктури повинні розглянути можливі наслідки компрометації та впровадити заходи для зменшення ризику.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна BookingPress від розробника та негайно застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів, провести аудит логів на предмет підозрілої активності та зменшити експозицію сервера в мережі. Пріоритезуйте виправлення цієї уразливості у вашому процесі управління вразливостями.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки