Вразливість завантаження файлів у плагіні SKT Page Builder для WordPress

Вразливість у плагіні SKT Page Builder дозволяє завантажувати довільні файли та виконувати код на WordPress. Рекомендується оновлення та аудит безпеки.
CVE-2024-12848CVSS 8.8Web

Вразливість завантаження файлів у плагіні SKT Page Builder для WordPress

Вразливість у плагіні SKT Page Builder дозволяє завантажувати довільні файли та виконувати код на WordPress. Рекомендується оновлення та аудит безпеки.

CVSS
8.8 HIGH
EPSS
57.83%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін SKT Page Builder для WordPress має вразливість, що дозволяє автентифікованим користувачам із рівнем доступу підписника та вище завантажувати довільні файли через відсутність перевірки прав у функції 'addLibraryByArchive'. Це може призвести до віддаленого виконання коду.

Бізнес-вплив

Вразливість може бути використана зловмисниками для завантаження шкідливих файлів і отримання контролю над веб-сайтом, що працює на WordPress із плагіном SKT Page Builder. Це створює серйозні ризики для безпеки інфраструктури, включно з компрометацією даних і порушенням роботи сервісів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна SKT Page Builder від розробника та негайно застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів із рівнем підписника та вище, провести аудит журналів безпеки на предмет підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризиків.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки