Уразливість Local JavaScript File Inclusion у плагіні FileOrganizer для WordPress

Виявлено уразливість Local JavaScript File Inclusion у плагіні FileOrganizer для WordPress, що дозволяє виконувати довільний код з правами адміністратора.
CVE-2024-11010CVSS 7.2Web

Уразливість Local JavaScript File Inclusion у плагіні FileOrganizer для WordPress

Виявлено уразливість Local JavaScript File Inclusion у плагіні FileOrganizer для WordPress, що дозволяє виконувати довільний код з правами адміністратора.

CVSS
7.2 HIGH
EPSS
53.79%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін FileOrganizer для WordPress має уразливість Local JavaScript File Inclusion через параметр 'default_lang' у версіях до 1.1.4 включно. Це дозволяє автентифікованим адміністраторам виконувати довільний JavaScript на сервері.

Бізнес-вплив

Уразливість може призвести до обходу контролю доступу, викрадення конфіденційних даних або виконання шкідливого коду на сервері. Це створює серйозні ризики для безпеки вебсайтів, що використовують цей плагін, особливо якщо зловмисник має права адміністратора.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та негайно застосувати їх. Якщо оновлення недоступні, обмежте доступ до адміністративної панелі, перегляньте журнали на предмет підозрілої активності та мінімізуйте можливість завантаження та виконання небезпечних файлів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки