CVE-2024-11613: Уразливість завантаження файлів у WordPress File Upload
Виявлено критичну уразливість у плагіні WordPress File Upload, що дозволяє віддалене виконання коду. Рекомендується термінове оновлення та перевірка безпеки.
- CVSS
- 9.8 CRITICAL
- EPSS
- 90.37%
- Активно використовується
- немає в KEV
- Продукт
- wordpress file upload
Що відомо
Плагін WordPress File Upload версії до 4.24.15 включно має критичну уразливість, що дозволяє віддалене виконання коду, довільне читання та видалення файлів через недостатню санітизацію параметра 'source' у файлі 'wfu_file_downloader.php'. Це відкриває шлях для неавторизованих атак на сервер.
Бізнес-вплив
Уразливість може призвести до компрометації серверів, на яких встановлено плагін, з можливістю виконання шкідливого коду, втрати або викрадення даних. Для ІТ-операторів це означає підвищений ризик порушення безпеки, втрати довіри користувачів і потенційних фінансових збитків через простої або витік інформації.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна від розробника iptanus і встановити їх. Якщо оновлення недоступні, слід обмежити доступ до файлу 'wfu_file_downloader.php', провести аудит журналів доступу на предмет підозрілої активності, а також зменшити експозицію сервера в мережі. Важливо також інформувати команду безпеки та планувати подальші заходи захисту.