CVE-2023-6636: Уразливість Greenshift у WordPress дозволяє завантаження довільних файлів

Уразливість CVE-2023-6636 у плагіні Greenshift WordPress дозволяє адміністраторам завантажувати довільні файли, що може призвести до віддаленого виконання коду.
CVE-2023-6636CVSS 7.2Web

CVE-2023-6636: Уразливість Greenshift у WordPress дозволяє завантаження довільних файлів

Уразливість CVE-2023-6636 у плагіні Greenshift WordPress дозволяє адміністраторам завантажувати довільні файли, що може призвести до віддаленого виконання коду.

CVSS
7.2 HIGH
EPSS
66.9%
Активно використовується
немає в KEV
Продукт
greenshift

Що відомо

Плагін Greenshift для WordPress має уразливість, що дозволяє автентифікованим адміністраторам завантажувати довільні файли через відсутність перевірки типу файлу у функції gspb_save_files. Це може призвести до віддаленого виконання коду на сервері сайту.

Бізнес-вплив

Уразливість створює ризик компрометації веб-сервера, що може призвести до несанкціонованого виконання коду, втрати даних або порушення роботи сайту. Власники інфраструктури повинні врахувати потенційний вплив на безпеку та цілісність своїх ресурсів, особливо якщо плагін використовується у продуктивному середовищі.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна Greenshift від розробника wpsoul та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до функцій завантаження файлів, провести аудит логів на предмет підозрілої активності та мінімізувати права користувачів. Також варто розглянути тимчасове відключення плагіна до усунення уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки