Вразливість завантаження файлів у плагіні Essential Real Estate для WordPress

Вразливість у плагіні Essential Real Estate для WordPress дозволяє автентифікованим користувачам завантажувати довільні файли, що може призвести до віддаленого виконання коду.
CVE-2023-6827CVSS 7.5Web

Вразливість завантаження файлів у плагіні Essential Real Estate для WordPress

Вразливість у плагіні Essential Real Estate для WordPress дозволяє автентифікованим користувачам завантажувати довільні файли, що може призвести до віддаленого виконання коду.

CVSS
7.5 HIGH
EPSS
66.68%
Активно використовується
немає в KEV
Продукт
essential real estate

Що відомо

Плагін Essential Real Estate для WordPress версій до 4.3.5 включно має вразливість, що дозволяє автентифікованим користувачам із рівнем підписника або вище завантажувати довільні файли через недостатню перевірку типу файлів у функції ajaxUploadFonts. Це може призвести до віддаленого виконання коду на сервері.

Бізнес-вплив

Для власників вебсайтів на WordPress із встановленим плагіном Essential Real Estate існує ризик компрометації серверу через можливість завантаження шкідливих файлів. Зловмисники з правами підписника можуть отримати контроль над сайтом, що загрожує безпеці даних і стабільності інфраструктури.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Essential Real Estate та встановити їх, якщо доступні. Якщо оновлення відсутні, слід обмежити права користувачів, провести аудит журналів доступу на предмет підозрілої активності, а також розглянути тимчасове відключення функції завантаження файлів. Важливо також моніторити безпекові бюлетені від розробника плагіна.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки