Уразливість у Unlimited Addons для WPBakery Page Builder дозволяє завантаження довільних файлів

Виявлено уразливість у плагіні Unlimited Addons для WPBakery, що дозволяє завантажувати довільні файли та може призвести до віддаленого виконання коду.
CVE-2023-6925CVSS 7.2Web

Уразливість у Unlimited Addons для WPBakery Page Builder дозволяє завантаження довільних файлів

Виявлено уразливість у плагіні Unlimited Addons для WPBakery, що дозволяє завантажувати довільні файли та може призвести до віддаленого виконання коду.

CVSS
7.2 HIGH
EPSS
71.51%
Активно використовується
немає в KEV
Продукт
unlimited addons for wpbakery page builder

Що відомо

Плагін Unlimited Addons для WPBakery Page Builder у версіях до 1.0.42 має уразливість, що дозволяє автентифікованим користувачам із роллю редактора або вище завантажувати довільні файли через недостатню перевірку типів файлів. Це може призвести до віддаленого виконання коду на сервері сайту.

Бізнес-вплив

Уразливість створює ризик компрометації веб-сервера, що може призвести до несанкціонованого доступу, модифікації даних або порушення роботи сайту. Власники інфраструктури повинні розглядати цю загрозу як серйозну, оскільки вона може вплинути на цілісність і доступність вебресурсів.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна від виробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до плагіна лише довіреним користувачам, провести аудит журналів на предмет підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризику.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки