Критична вразливість завантаження файлів у WP Membership для WordPress
Вразливість у WP Membership для WordPress дозволяє завантажувати довільні файли, що може призвести до віддаленого виконання коду. Рекомендується оновлення плагіна.
- CVSS
- 9.8 CRITICAL
- EPSS
- 53.76%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін WP Membership для WordPress має критичну вразливість, що дозволяє неавторизованим користувачам завантажувати довільні файли через відсутність перевірки типу файлу у функції user_profile_image_upload() у версіях до 1.6.2 включно. Це може призвести до віддаленого виконання коду на сервері сайту.
Бізнес-вплив
Вразливість створює серйозну загрозу безпеці вебсайтів на базі WordPress із встановленим плагіном WP Membership, дозволяючи зловмисникам отримати контроль над сервером через завантаження шкідливих файлів. Це може призвести до компрометації даних, порушення роботи сайту та репутаційних втрат для власників інфраструктури.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна WP Membership та встановити останню версію, яка усуває цю вразливість. Якщо оновлення недоступне, обмежте можливість завантаження файлів, перегляньте журнали доступу на предмет підозрілої активності та обмежте права користувачів. Пріоритезуйте цю проблему для швидкого реагування та мінімізації ризиків.