Уразливість у плагіні GPX Viewer для WordPress дозволяє створення довільних файлів
Високорівнева уразливість у плагіні GPX Viewer дозволяє створювати довільні файли та потенційно виконувати віддалений код на сервері WordPress.
- CVSS
- 8.8 HIGH
- EPSS
- 73.57%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін GPX Viewer для WordPress має уразливість, що дозволяє автентифікованим користувачам із рівнем доступу підписника та вище створювати довільні файли на сервері через відсутність перевірки прав та типів файлів у функції gpxv_file_upload(). Це може призвести до можливого віддаленого виконання коду.
Бізнес-вплив
Уразливість може бути використана для завантаження шкідливих файлів на сервер вебсайту, що потенційно дозволяє зловмисникам виконувати довільний код і отримувати контроль над інфраструктурою. Це створює високий ризик компрометації даних та порушення роботи сервісів, що особливо критично для організацій, які використовують WordPress з плагіном GPX Viewer.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна GPX Viewer від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ користувачів із рівнем підписника та вище, провести аудит логів на предмет підозрілої активності, а також розглянути тимчасове відключення плагіна для зниження ризику експлуатації уразливості.