Вразливість видалення файлів у WP Hide & Security Enhancer для WordPress (CVE-2024-11585)
Критична вразливість у WP Hide & Security Enhancer дозволяє видаляти файли без авторизації. Рекомендується оновити плагін та посилити захист сайту.
- CVSS
- 7.5 HIGH
- EPSS
- 44.83%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін WP Hide & Security Enhancer для WordPress має критичну вразливість, що дозволяє неавторизованим зловмисникам видаляти вміст довільних файлів на сервері через відсутність перевірки авторизації та недостатню валідацію шляхів файлів у file-process.php у версіях до 2.5.1 включно. Це може призвести до порушення роботи сайту або втрати даних.
Бізнес-вплив
Для власників веб-інфраструктури ця вразливість створює високий ризик втрати важливих файлів або пошкодження сайту, що може спричинити простої, втрату довіри користувачів і фінансові збитки. ІТ-оператори повинні розглядати цю проблему як пріоритетну для запобігання потенційним атакам, які можуть порушити цілісність і доступність вебресурсів.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна WP Hide & Security Enhancer від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до файлу file-process.php, провести аудит логів на предмет підозрілої активності, а також мінімізувати експозицію сервера в мережі. Важливо впровадити додаткові заходи контролю доступу та моніторингу для швидкого виявлення та реагування на потенційні атаки.