Уразливість завантаження файлів у плагіні Advanced File Manager Shortcodes для WordPress
Виявлено критичну уразливість у плагіні Advanced File Manager Shortcodes для WordPress, що дозволяє завантаження довільних файлів і віддалене виконання коду.
- CVSS
- 8.8 HIGH
- EPSS
- 53.81%
- Активно використовується
- немає в KEV
- Продукт
- file manager advanced shortcode
Що відомо
Плагін Advanced File Manager Shortcodes для WordPress версій до 2.5.3 включно має уразливість, що дозволяє автентифікованим користувачам з правами не нижче контриб'ютора завантажувати довільні файли на сервер сайту. Це може призвести до виконання віддаленого коду.
Бізнес-вплив
Уразливість дозволяє зловмисникам з обліковим записом контриб'ютора або вище завантажувати шкідливі файли, що може спричинити компрометацію веб-сервера та порушення цілісності сайту. Власники інфраструктури ризикують втратити контроль над ресурсами, що може призвести до простоїв та втрати довіри користувачів.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів, провести аудит журналів доступу на предмет підозрілої активності та мінімізувати експозицію сайту. Також варто розглянути тимчасове відключення плагіна до усунення вразливості.