Критична вразливість завантаження файлів у плагіні Tumult Hype Animations для WordPress

Вразливість у плагіні Tumult Hype Animations дозволяє завантажувати довільні файли та виконувати код на сервері WordPress.
CVE-2024-11082CVSS 9.9Web

Критична вразливість завантаження файлів у плагіні Tumult Hype Animations для WordPress

Вразливість у плагіні Tumult Hype Animations дозволяє завантажувати довільні файли та виконувати код на сервері WordPress.

CVSS
9.9 CRITICAL
EPSS
63.97%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Tumult Hype Animations для WordPress має критичну вразливість, що дозволяє авторизованим користувачам з рівнем доступу Автор і вище завантажувати довільні файли через відсутність перевірки типу файлу. Це може призвести до віддаленого виконання коду на сервері сайту.

Бізнес-вплив

Вразливість створює серйозну загрозу безпеці веб-сайтів на WordPress, що використовують цей плагін, оскільки зловмисники можуть отримати можливість виконувати довільний код на сервері. Це може призвести до компрометації даних, порушення роботи сайту або використання ресурсів сервера в шкідливих цілях. ІТ-оператори повинні терміново оцінити ризики та пріоритезувати заходи захисту.

Рекомендовані дії адміністратора

Адміністраторам рекомендується негайно перевірити наявність оновлень плагіна Tumult Hype Animations від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем Автор і вище, провести аудит логів на предмет підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризику.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки