Уразливість завантаження файлів у плагіні Advanced File Manager Shortcodes для WordPress

Виявлено критичну уразливість у плагіні Advanced File Manager Shortcodes для WordPress, що дозволяє завантаження довільних файлів і віддалене виконання коду.
CVE-2023-7061CVSS 8.8CMS

Уразливість завантаження файлів у плагіні Advanced File Manager Shortcodes для WordPress

Виявлено критичну уразливість у плагіні Advanced File Manager Shortcodes для WordPress, що дозволяє завантаження довільних файлів і віддалене виконання коду.

CVSS
8.8 HIGH
EPSS
53.81%
Активно використовується
немає в KEV
Продукт
file manager advanced shortcode

Що відомо

Плагін Advanced File Manager Shortcodes для WordPress версій до 2.5.3 включно має уразливість, що дозволяє автентифікованим користувачам з правами не нижче контриб'ютора завантажувати довільні файли на сервер сайту. Це може призвести до виконання віддаленого коду.

Бізнес-вплив

Уразливість дозволяє зловмисникам з обліковим записом контриб'ютора або вище завантажувати шкідливі файли, що може спричинити компрометацію веб-сервера та порушення цілісності сайту. Власники інфраструктури ризикують втратити контроль над ресурсами, що може призвести до простоїв та втрати довіри користувачів.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів, провести аудит журналів доступу на предмет підозрілої активності та мінімізувати експозицію сайту. Також варто розглянути тимчасове відключення плагіна до усунення вразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки