Уразливість видалення файлів у плагіні SMSA Shipping для WordPress

Виявлено уразливість у плагіні SMSA Shipping для WordPress, що дозволяє видаляти файли та може призвести до виконання коду. Рекомендується оновлення.
CVE-2024-12066CVSS 8.8Web

Уразливість видалення файлів у плагіні SMSA Shipping для WordPress

Виявлено уразливість у плагіні SMSA Shipping для WordPress, що дозволяє видаляти файли та може призвести до виконання коду. Рекомендується оновлення.

CVSS
8.8 HIGH
EPSS
55.59%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін SMSA Shipping для WordPress має уразливість, що дозволяє автентифікованим користувачам з рівнем доступу Subscriber та вище видаляти довільні файли на сервері через недостатню перевірку шляхів файлів. Це може призвести до виконання довільного коду при видаленні критичних файлів, таких як wp-config.php.

Бізнес-вплив

Уразливість створює серйозну загрозу безпеці веб-сайту, оскільки зловмисники можуть видаляти важливі файли, що потенційно дозволяє отримати контроль над сервером. Це може призвести до втрати даних, порушення роботи сайту та компрометації конфіденційної інформації. Власникам інфраструктури слід розглядати цю проблему як пріоритетну для усунення.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна SMSA Shipping від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем Subscriber і вище, провести аудит логів на предмет підозрілої активності та розглянути тимчасове відключення плагіна до виправлення вразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки