Уразливість завантаження файлів у плагіні Zarinpal Paid Download для WordPress

Уразливість у плагіні Zarinpal Paid Download дозволяє адміністраторам завантажувати довільні файли, що створює ризики безпеки для WordPress-сайтів.
CVE-2024-13544CVSS 4.8CMS

Уразливість завантаження файлів у плагіні Zarinpal Paid Download для WordPress

Уразливість у плагіні Zarinpal Paid Download дозволяє адміністраторам завантажувати довільні файли, що створює ризики безпеки для WordPress-сайтів.

CVSS
4.8 MEDIUM
EPSS
24.41%
Активно використовується
немає в KEV
Продукт
zarinpal paid download

Що відомо

Плагін Zarinpal Paid Download для WordPress версії до 2.3 не коректно перевіряє завантажені файли, що дозволяє користувачам з високими правами, наприклад адміністраторам, завантажувати довільні файли на сервер навіть у випадках, коли це не дозволено, наприклад у мультисайтових конфігураціях.

Бізнес-вплив

Ця уразливість може призвести до завантаження небажаних або шкідливих файлів на сервер, що потенційно загрожує безпеці вебсайту та даних. Власники інфраструктури та ІТ-оператори повинні враховувати ризики, пов’язані з підвищенням привілеїв і можливістю обходу обмежень у мультисайт середовищах.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення відсутні, слід обмежити права користувачів, провести аудит завантажених файлів, зменшити експозицію плагіна та посилити моніторинг логів для виявлення підозрілої активності.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки