Уразливість CVE-2023-6635 в плагіні EditorsKit для WordPress

Високорівнева уразливість у плагіні EditorsKit для WordPress дозволяє адміністраторам завантажувати довільні файли, що може призвести до віддаленого виконання коду.
CVE-2023-6635CVSS 7.2Web

Уразливість CVE-2023-6635 в плагіні EditorsKit для WordPress

Високорівнева уразливість у плагіні EditorsKit для WordPress дозволяє адміністраторам завантажувати довільні файли, що може призвести до віддаленого виконання коду.

CVSS
7.2 HIGH
EPSS
72.51%
Активно використовується
немає в KEV
Продукт
editorskit

Що відомо

Плагін EditorsKit для WordPress має уразливість, що дозволяє автентифікованим адміністраторам завантажувати довільні файли через відсутність перевірки типу файлу у функції 'import_styles' у версіях до 1.40.3 включно. Це може призвести до віддаленого виконання коду на сервері сайту.

Бізнес-вплив

Для власників веб-інфраструктури ця уразливість створює високий ризик компрометації серверів через можливість завантаження шкідливих файлів адміністраторами. Зловмисники можуть отримати контроль над сайтом або сервером, що загрожує безпеці даних і стабільності бізнес-процесів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна EditorsKit від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити права користувачів з адміністративними повноваженнями, провести аудит завантажених файлів, посилити моніторинг логів та зменшити експозицію сервера в мережі.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки