Уразливість CVE-2023-6826 у плагіні e2pdf для WordPress

Уразливість у плагіні e2pdf дозволяє завантажувати довільні файли та може призвести до виконання коду на сервері. Рекомендується оновлення та обмеження доступу.
CVE-2023-6826CVSS 7.2Web

Уразливість CVE-2023-6826 у плагіні e2pdf для WordPress

Уразливість у плагіні e2pdf дозволяє завантажувати довільні файли та може призвести до виконання коду на сервері. Рекомендується оновлення та обмеження доступу.

CVSS
7.2 HIGH
EPSS
66.9%
Активно використовується
немає в KEV
Продукт
e2pdf

Що відомо

Плагін e2pdf для WordPress версій до 1.20.25 включно має уразливість, що дозволяє автентифікованим користувачам з відповідними правами завантажувати довільні файли через недостатню перевірку типу файлу у функції import_action. Це може призвести до виконання довільного коду на сервері.

Бізнес-вплив

Уразливість дозволяє користувачам з правами доступу до плагіна завантажувати шкідливі файли, що може спричинити компрометацію веб-сервера та вплинути на цілісність і доступність вебсайту. Власники інфраструктури повинні врахувати високий рівень ризику та можливі наслідки для безпеки своїх систем.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна e2pdf від виробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до плагіна лише довіреним користувачам, провести аудит логів на предмет підозрілої активності та зменшити експозицію сервера в мережі. Пріоритезуйте виправлення у відповідності з ризиками бізнесу.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки