Уразливість CVE-2024-13418 у плагіні april для WordPress дозволяє завантаження довільних файлів
Виявлено уразливість CVE-2024-13418 у плагіні april для WordPress, що дозволяє автентифікованим користувачам завантажувати довільні файли та виконувати код.
- CVSS
- 8.8 HIGH
- EPSS
- 47.03%
- Активно використовується
- немає в KEV
- Продукт
- april
Що відомо
У кількох версіях плагіна april для WordPress виявлено уразливість, що дозволяє автентифікованим користувачам з рівнем доступу Subscriber і вище завантажувати довільні файли через відсутність перевірки прав у функції ajaxUploadFonts(). Це може призвести до віддаленого виконання коду.
Бізнес-вплив
Ця уразливість створює серйозну загрозу для безпеки вебсайтів на WordPress, що використовують плагін april, оскільки зловмисники можуть отримати можливість виконувати довільний код на сервері. Це може призвести до компрометації даних, порушення роботи сайту та втрати довіри користувачів. Враховуючи високий рівень CVSS 8.8, власникам інфраструктури слід негайно вжити заходів для мінімізації ризиків.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна april від розробника g5plus та застосувати їх, якщо доступні. Якщо оновлення відсутні або неповні, слід обмежити доступ користувачів з рівнем Subscriber і вище, провести аудит логів на предмет підозрілої активності та розглянути тимчасове відключення плагіна до повного усунення уразливості. Також варто регулярно моніторити інформацію від постачальника та оновлювати політики безпеки.