Критична вразливість віддаленого виконання коду у плагіні WordPress File Upload
Критична вразливість RCE у плагіні WordPress File Upload до версії 4.24.12 дозволяє виконувати код на сервері через cookie 'wfu_ABSPATH'.
- CVSS
- 9.8 CRITICAL
- EPSS
- 71.11%
- Активно використовується
- немає в KEV
- Продукт
- wordpress file upload
Що відомо
Плагін WordPress File Upload версій до 4.24.12 включно має критичну вразливість, що дозволяє неавторизованим зловмисникам виконувати код на сервері через параметр cookie 'wfu_ABSPATH'. Це створює серйозну загрозу безпеці вебсайту.
Бізнес-вплив
Вразливість може призвести до повного контролю над сервером, на якому розміщено WordPress, що ставить під загрозу конфіденційність даних, цілісність сайту та безперервність бізнес-процесів. ІТ-оператори повинні розглядати цю проблему як критичну та пріоритетну для усунення, щоб уникнути потенційних атак та втрат.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна від розробника iptanus і застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до плагіна, зменшити експозицію сервера, переглянути журнали на предмет підозрілої активності та підвищити моніторинг безпеки. Важливо також інформувати команду безпеки про цю загрозу та планувати швидке реагування.