Вразливість завантаження файлів у плагіні Opt-In Downloads для WordPress
Вразливість у плагіні Opt-In Downloads для WordPress дозволяє завантажувати довільні файли та може призвести до віддаленого виконання коду на NGINX-серверах.
- CVSS
- 8.8 HIGH
- EPSS
- 53.19%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Opt-In Downloads для WordPress має вразливість, що дозволяє автентифікованим користувачам з рівнем доступу Subscriber і вище завантажувати довільні файли через відсутність перевірки типу файлу у функції admin_upload(). Це може призвести до віддаленого виконання коду на сервері, особливо на NGINX-серверах.
Бізнес-вплив
Вразливість може дозволити зловмисникам з обмеженим доступом завантажувати шкідливі файли на сервер сайту, що потенційно призведе до віддаленого виконання коду та компрометації веб-інфраструктури. Це створює високий ризик для безпеки вебресурсів, особливо якщо сервер працює на NGINX і не має додаткових заходів захисту.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна Opt-In Downloads і застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ користувачів до рівня нижче Subscriber, перевірити журнали на предмет підозрілої активності та зменшити експозицію сервера в мережі. Також варто розглянути додаткові заходи безпеки для серверів NGINX.