Уразливість у плагіні GPX Viewer для WordPress дозволяє створення довільних файлів

Високорівнева уразливість у плагіні GPX Viewer дозволяє створювати довільні файли та потенційно виконувати віддалений код на сервері WordPress.
CVE-2024-10629CVSS 8.8Web

Уразливість у плагіні GPX Viewer для WordPress дозволяє створення довільних файлів

Високорівнева уразливість у плагіні GPX Viewer дозволяє створювати довільні файли та потенційно виконувати віддалений код на сервері WordPress.

CVSS
8.8 HIGH
EPSS
73.57%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін GPX Viewer для WordPress має уразливість, що дозволяє автентифікованим користувачам із рівнем доступу підписника та вище створювати довільні файли на сервері через відсутність перевірки прав та типів файлів у функції gpxv_file_upload(). Це може призвести до можливого віддаленого виконання коду.

Бізнес-вплив

Уразливість може бути використана для завантаження шкідливих файлів на сервер вебсайту, що потенційно дозволяє зловмисникам виконувати довільний код і отримувати контроль над інфраструктурою. Це створює високий ризик компрометації даних та порушення роботи сервісів, що особливо критично для організацій, які використовують WordPress з плагіном GPX Viewer.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна GPX Viewer від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ користувачів із рівнем підписника та вище, провести аудит логів на предмет підозрілої активності, а також розглянути тимчасове відключення плагіна для зниження ризику експлуатації уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки