Уразливість завантаження файлів у плагіні All-Images.ai для WordPress

Високорівнева уразливість у плагіні All-Images.ai для WordPress дозволяє завантажувати довільні файли та може призвести до виконання віддаленого коду.
CVE-2024-13714CVSS 8.8CMS

Уразливість завантаження файлів у плагіні All-Images.ai для WordPress

Високорівнева уразливість у плагіні All-Images.ai для WordPress дозволяє завантажувати довільні файли та може призвести до виконання віддаленого коду.

CVSS
8.8 HIGH
EPSS
57.2%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін All-Images.ai для WordPress має уразливість, що дозволяє автентифікованим користувачам із рівнем доступу Subscriber і вище завантажувати довільні файли через відсутність перевірки типу файлу у функції _get_image_by_url. Це може призвести до виконання віддаленого коду на сервері.

Бізнес-вплив

Ця уразливість становить серйозну загрозу для вебсайтів на базі WordPress, які використовують плагін All-Images.ai, оскільки зловмисники можуть завантажувати шкідливі файли та потенційно виконувати довільний код на сервері. Це може призвести до компрометації даних, порушення роботи сайту та втрати довіри користувачів.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ користувачів із рівнем Subscriber і вище, провести аудит журналів безпеки на предмет підозрілої активності, а також розглянути тимчасове відключення плагіна для зниження ризику.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки