Уразливість CVE-2024-11270 у плагіні WebinarPress для WordPress
Виявлено уразливість у плагіні WebinarPress для WordPress, що дозволяє створювати довільні файли та може призвести до віддаленого виконання коду.
- CVSS
- 8.8 HIGH
- EPSS
- 56.32%
- Активно використовується
- немає в KEV
- Продукт
- webinarpress
Що відомо
Плагін WebinarPress для WordPress має уразливість, що дозволяє автентифікованим користувачам із рівнем доступу підписника створювати довільні файли через відсутність перевірки прав та типів файлів у функції 'sync-import-imgs'. Це може призвести до віддаленого виконання коду.
Бізнес-вплив
Уразливість може бути використана зловмисниками для створення шкідливих файлів на сервері, що потенційно відкриває шлях до віддаленого виконання коду. Це становить серйозну загрозу для безпеки вебсайтів на базі WordPress із встановленим плагіном WebinarPress, особливо якщо користувачі мають підписницький або вищий рівень доступу.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна WebinarPress від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ користувачів із рівнем підписника і вище, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію плагіна. Важливо також регулярно моніторити безпекові повідомлення від розробника.