CVE-2024-11613: Уразливість завантаження файлів у WordPress File Upload

Виявлено критичну уразливість у плагіні WordPress File Upload, що дозволяє віддалене виконання коду. Рекомендується термінове оновлення та перевірка безпеки.
CVE-2024-11613CVSS 9.8Web

CVE-2024-11613: Уразливість завантаження файлів у WordPress File Upload

Виявлено критичну уразливість у плагіні WordPress File Upload, що дозволяє віддалене виконання коду. Рекомендується термінове оновлення та перевірка безпеки.

CVSS
9.8 CRITICAL
EPSS
90.37%
Активно використовується
немає в KEV
Продукт
wordpress file upload

Що відомо

Плагін WordPress File Upload версії до 4.24.15 включно має критичну уразливість, що дозволяє віддалене виконання коду, довільне читання та видалення файлів через недостатню санітизацію параметра 'source' у файлі 'wfu_file_downloader.php'. Це відкриває шлях для неавторизованих атак на сервер.

Бізнес-вплив

Уразливість може призвести до компрометації серверів, на яких встановлено плагін, з можливістю виконання шкідливого коду, втрати або викрадення даних. Для ІТ-операторів це означає підвищений ризик порушення безпеки, втрати довіри користувачів і потенційних фінансових збитків через простої або витік інформації.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна від розробника iptanus і встановити їх. Якщо оновлення недоступні, слід обмежити доступ до файлу 'wfu_file_downloader.php', провести аудит журналів доступу на предмет підозрілої активності, а також зменшити експозицію сервера в мережі. Важливо також інформувати команду безпеки та планувати подальші заходи захисту.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки