CVE-2024-13448: Уразливість завантаження файлів у плагіні ThemeREX Addons для WordPress

Критична уразливість у плагіні ThemeREX Addons для WordPress дозволяє завантажувати довільні файли та може призвести до віддаленого виконання коду.
CVE-2024-13448CVSS 9.8CMS

CVE-2024-13448: Уразливість завантаження файлів у плагіні ThemeREX Addons для WordPress

Критична уразливість у плагіні ThemeREX Addons для WordPress дозволяє завантажувати довільні файли та може призвести до віддаленого виконання коду.

CVSS
9.8 CRITICAL
EPSS
55.41%
Активно використовується
немає в KEV
Продукт
addons

Що відомо

Плагін ThemeREX Addons для WordPress має критичну уразливість, що дозволяє неавторизованим користувачам завантажувати довільні файли через відсутність перевірки типу файлу у функції trx_addons_uploads_save_data. Це може призвести до віддаленого виконання коду на сервері сайту.

Бізнес-вплив

Уразливість створює серйозну загрозу для безпеки вебсайтів на базі WordPress із встановленим плагіном ThemeREX Addons версії до 2.32.3 включно. Зловмисники можуть завантажувати шкідливі файли, що потенційно дозволяє їм отримати контроль над сервером, викрасти дані або порушити роботу ресурсу. Це може призвести до значних фінансових та репутаційних втрат для власників інфраструктури.

Рекомендовані дії адміністратора

Адміністраторам рекомендується негайно перевірити наявність оновлень плагіна ThemeREX Addons та встановити останню версію, якщо вона доступна. Якщо оновлення відсутнє, слід обмежити можливість завантаження файлів, ретельно перевірити журнали доступу на ознаки зловмисної активності та розглянути тимчасове відключення плагіна для зниження ризику. Важливо також провести аудит безпеки серверу та застосувати загальні заходи захисту.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки