Вразливість завантаження файлів у плагіні Envolve для WordPress (CVE-2024-11617)
Критична вразливість у плагіні Envolve для WordPress дозволяє завантажувати довільні файли та може призвести до віддаленого виконання коду.
- CVSS
- 9.8 CRITICAL
- EPSS
- 63.68%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Envolve для WordPress має критичну вразливість, що дозволяє неавторизованим користувачам завантажувати довільні файли через відсутність перевірки типу файлу у функціях 'zetra_languageUpload' та 'zetra_fontsUpload'. Це може призвести до виконання віддаленого коду на сервері сайту.
Бізнес-вплив
Вразливість створює серйозну загрозу безпеці веб-сайтів на базі WordPress із встановленим плагіном Envolve, оскільки зловмисники можуть завантажувати шкідливі файли та отримувати контроль над сервером. Це може призвести до компрометації даних, порушення роботи сайту та репутаційних втрат для бізнесу.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна Envolve від розробника та встановити їх. Якщо оновлень немає, слід обмежити можливість завантаження файлів, переглянути журнали доступу на предмет підозрілої активності та розглянути тимчасове відключення плагіна до усунення вразливості.