Уразливість завантаження файлів у плагіні Zarinpal Paid Download для WordPress
Уразливість у плагіні Zarinpal Paid Download дозволяє адміністраторам завантажувати довільні файли, що створює ризики безпеки для WordPress-сайтів.
- CVSS
- 4.8 MEDIUM
- EPSS
- 24.41%
- Активно використовується
- немає в KEV
- Продукт
- zarinpal paid download
Що відомо
Плагін Zarinpal Paid Download для WordPress версії до 2.3 не коректно перевіряє завантажені файли, що дозволяє користувачам з високими правами, наприклад адміністраторам, завантажувати довільні файли на сервер навіть у випадках, коли це не дозволено, наприклад у мультисайтових конфігураціях.
Бізнес-вплив
Ця уразливість може призвести до завантаження небажаних або шкідливих файлів на сервер, що потенційно загрожує безпеці вебсайту та даних. Власники інфраструктури та ІТ-оператори повинні враховувати ризики, пов’язані з підвищенням привілеїв і можливістю обходу обмежень у мультисайт середовищах.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення відсутні, слід обмежити права користувачів, провести аудит завантажених файлів, зменшити експозицію плагіна та посилити моніторинг логів для виявлення підозрілої активності.