Критична вразливість завантаження файлів у плагіні WP Foodbakery для WordPress
Критична вразливість у плагіні WP Foodbakery для WordPress дозволяє неавторизоване завантаження файлів і віддалене виконання коду. Оновіть плагін для безпеки.
- CVSS
- 9.8 CRITICAL
- EPSS
- 54.43%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін WP Foodbakery для WordPress версій до 4.7 включно має вразливість, що дозволяє неавторизованим користувачам завантажувати довільні файли через недостатню перевірку типу файлу у функції upload_publisher_profile_image. Це може призвести до віддаленого виконання коду на сервері сайту.
Бізнес-вплив
Вразливість із високим рівнем критичності (CVSS 9.8) створює серйозну загрозу для безпеки вебсайтів на базі WordPress із встановленим плагіном WP Foodbakery. Зловмисники можуть отримати можливість виконувати довільний код на сервері, що ставить під ризик конфіденційність, цілісність і доступність ресурсів. Власникам інфраструктури слід терміново оцінити наявність плагіна та вжити заходів для запобігання експлуатації вразливості.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити версію плагіна WP Foodbakery і оновити його до останньої доступної версії, якщо така є. Якщо оновлення недоступне, слід обмежити можливість завантаження файлів, провести аудит журналів доступу на предмет підозрілої активності та розглянути тимчасове відключення плагіна. Загалом, слід дотримуватися рекомендацій виробника та посилити моніторинг безпеки сайту.