Критична вразливість завантаження файлів у плагіні WordPress User Extra Fields
Вразливість CVE-2024-10801 у плагіні WordPress User Extra Fields дозволяє завантажувати довільні файли, що може призвести до віддаленого виконання коду.
- CVSS
- 9.8 CRITICAL
- EPSS
- 53.76%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін WordPress User Extra Fields має критичну вразливість, що дозволяє неавторизованим користувачам завантажувати довільні файли через відсутність перевірки типу файлу у функції ajax_manage_file_chunk_upload(). Це може призвести до віддаленого виконання коду за умови, що на сайті увімкнена реєстрація користувачів.
Бізнес-вплив
Вразливість створює серйозну загрозу безпеці вебсайтів на базі WordPress, які використовують цей плагін. Зловмисники можуть завантажувати шкідливі файли на сервер, що потенційно дозволяє отримати контроль над сайтом або сервером. Це може призвести до компрометації даних, порушення роботи сервісів та втрати довіри користувачів.
Рекомендовані дії адміністратора
Адміністраторам слід негайно перевірити наявність плагіна User Extra Fields та оновити його до останньої версії, якщо доступна. Якщо оновлення неможливе, рекомендується тимчасово відключити плагін, обмежити реєстрацію користувачів та ретельно переглянути журнали активності на предмет підозрілих завантажень. Також варто впровадити додаткові механізми валідації файлів і обмеження прав доступу.