Вразливість завантаження файлів у плагіні Essential Real Estate для WordPress
Вразливість у плагіні Essential Real Estate для WordPress дозволяє автентифікованим користувачам завантажувати довільні файли, що може призвести до віддаленого виконання коду.
- CVSS
- 7.5 HIGH
- EPSS
- 66.68%
- Активно використовується
- немає в KEV
- Продукт
- essential real estate
Що відомо
Плагін Essential Real Estate для WordPress версій до 4.3.5 включно має вразливість, що дозволяє автентифікованим користувачам із рівнем підписника або вище завантажувати довільні файли через недостатню перевірку типу файлів у функції ajaxUploadFonts. Це може призвести до віддаленого виконання коду на сервері.
Бізнес-вплив
Для власників вебсайтів на WordPress із встановленим плагіном Essential Real Estate існує ризик компрометації серверу через можливість завантаження шкідливих файлів. Зловмисники з правами підписника можуть отримати контроль над сайтом, що загрожує безпеці даних і стабільності інфраструктури.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Essential Real Estate та встановити їх, якщо доступні. Якщо оновлення відсутні, слід обмежити права користувачів, провести аудит журналів доступу на предмет підозрілої активності, а також розглянути тимчасове відключення функції завантаження файлів. Важливо також моніторити безпекові бюлетені від розробника плагіна.