CVE-2024-13448: Уразливість завантаження файлів у плагіні ThemeREX Addons для WordPress
Критична уразливість у плагіні ThemeREX Addons для WordPress дозволяє завантажувати довільні файли та може призвести до віддаленого виконання коду.
- CVSS
- 9.8 CRITICAL
- EPSS
- 55.41%
- Активно використовується
- немає в KEV
- Продукт
- addons
Що відомо
Плагін ThemeREX Addons для WordPress має критичну уразливість, що дозволяє неавторизованим користувачам завантажувати довільні файли через відсутність перевірки типу файлу у функції trx_addons_uploads_save_data. Це може призвести до віддаленого виконання коду на сервері сайту.
Бізнес-вплив
Уразливість створює серйозну загрозу для безпеки вебсайтів на базі WordPress із встановленим плагіном ThemeREX Addons версії до 2.32.3 включно. Зловмисники можуть завантажувати шкідливі файли, що потенційно дозволяє їм отримати контроль над сервером, викрасти дані або порушити роботу ресурсу. Це може призвести до значних фінансових та репутаційних втрат для власників інфраструктури.
Рекомендовані дії адміністратора
Адміністраторам рекомендується негайно перевірити наявність оновлень плагіна ThemeREX Addons та встановити останню версію, якщо вона доступна. Якщо оновлення відсутнє, слід обмежити можливість завантаження файлів, ретельно перевірити журнали доступу на ознаки зловмисної активності та розглянути тимчасове відключення плагіна для зниження ризику. Важливо також провести аудит безпеки серверу та застосувати загальні заходи захисту.