Уразливість у плагіні WordPress User Extra Fields дозволяє видаляти файли
Уразливість CVE-2024-11150 дозволяє видаляти файли на сервері через плагін WordPress User Extra Fields, що може призвести до віддаленого виконання коду.
- CVSS
- 9.8 CRITICAL
- EPSS
- 68.34%
- Активно використовується
- немає в KEV
- Продукт
- user extra fields
Що відомо
Плагін User Extra Fields для WordPress має критичну уразливість, що дозволяє неавторизованим зловмисникам видаляти довільні файли на сервері через недостатню перевірку шляхів файлів. Це може призвести до виконання віддаленого коду, якщо буде видалено важливі файли, наприклад wp-config.php.
Бізнес-вплив
Для власників веб-інфраструктури ця уразливість становить серйозну загрозу безпеці, оскільки дозволяє атакам порушити цілісність системи та отримати контроль над сервером. Віддалене виконання коду може призвести до компрометації даних, простою сервісів та репутаційних втрат. Важливо швидко реагувати на цю загрозу, щоб уникнути потенційних атак.
Рекомендовані дії адміністратора
Адміністраторам рекомендується негайно перевірити наявність оновлень плагіна User Extra Fields від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до функцій плагіна, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію сервера в мережі. Важливо також регулярно моніторити безпекові повідомлення від розробника.