Критична вразливість віддаленого виконання коду у плагіні WordPress File Upload

Критична вразливість RCE у плагіні WordPress File Upload до версії 4.24.12 дозволяє виконувати код на сервері через cookie 'wfu_ABSPATH'.
CVE-2024-11635CVSS 9.8Web

Критична вразливість віддаленого виконання коду у плагіні WordPress File Upload

Критична вразливість RCE у плагіні WordPress File Upload до версії 4.24.12 дозволяє виконувати код на сервері через cookie 'wfu_ABSPATH'.

CVSS
9.8 CRITICAL
EPSS
71.11%
Активно використовується
немає в KEV
Продукт
wordpress file upload

Що відомо

Плагін WordPress File Upload версій до 4.24.12 включно має критичну вразливість, що дозволяє неавторизованим зловмисникам виконувати код на сервері через параметр cookie 'wfu_ABSPATH'. Це створює серйозну загрозу безпеці вебсайту.

Бізнес-вплив

Вразливість може призвести до повного контролю над сервером, на якому розміщено WordPress, що ставить під загрозу конфіденційність даних, цілісність сайту та безперервність бізнес-процесів. ІТ-оператори повинні розглядати цю проблему як критичну та пріоритетну для усунення, щоб уникнути потенційних атак та втрат.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна від розробника iptanus і застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до плагіна, зменшити експозицію сервера, переглянути журнали на предмет підозрілої активності та підвищити моніторинг безпеки. Важливо також інформувати команду безпеки про цю загрозу та планувати швидке реагування.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки