Уразливість у плагіні CS Framework для WordPress дозволяє видаляти файли

Критична уразливість у плагіні CS Framework для WordPress дозволяє автентифікованим користувачам видаляти файли, що може призвести до виконання довільного коду.
CVE-2024-12035CVSS 8.8Web

Уразливість у плагіні CS Framework для WordPress дозволяє видаляти файли

Критична уразливість у плагіні CS Framework для WordPress дозволяє автентифікованим користувачам видаляти файли, що може призвести до виконання довільного коду.

CVSS
8.8 HIGH
EPSS
53.63%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін CS Framework для WordPress має уразливість, що дозволяє автентифікованим користувачам з рівнем доступу Subscriber і вище видаляти довільні файли на сервері через недостатню перевірку шляхів файлів. Це може призвести до виконання довільного коду, якщо буде видалено критичні файли, наприклад wp-config.php.

Бізнес-вплив

Ця уразливість створює серйозну загрозу для веб-сайтів на WordPress, оскільки зловмисники можуть видаляти важливі файли, що може призвести до порушення роботи сайту або виконання шкідливого коду. Власники інфраструктури повинні розглядати цю проблему як критичну, оскільки вона може спричинити значні перебої в роботі та компрометацію даних.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна CS Framework і застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ користувачів до рівня нижче Subscriber, ретельно перевірити журнали доступу на ознаки зловмисної активності та мінімізувати експозицію сервера. Також варто розглянути тимчасове відключення плагіна до виправлення вразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки