Уразливість у плагіні WP Image Uploader дозволяє видаляти файли

Уразливість у плагіні WP Image Uploader для WordPress дозволяє неавторизованим користувачам видаляти файли, що може призвести до віддаленого виконання коду.
CVE-2024-13720CVSS 8.8Web

Уразливість у плагіні WP Image Uploader дозволяє видаляти файли

Уразливість у плагіні WP Image Uploader для WordPress дозволяє неавторизованим користувачам видаляти файли, що може призвести до віддаленого виконання коду.

CVSS
8.8 HIGH
EPSS
40.89%
Активно використовується
немає в KEV
Продукт
wp image uploader

Що відомо

Плагін WP Image Uploader для WordPress має уразливість, що дозволяє неавторизованим користувачам видаляти довільні файли на сервері через недостатню перевірку шляхів файлів. Це може призвести до виконання віддаленого коду, якщо буде видалено критичні файли, наприклад wp-config.php.

Бізнес-вплив

Для власників веб-сайтів на WordPress, які використовують плагін WP Image Uploader версії до 1.0.1 включно, ця уразливість створює високий ризик компрометації серверу. Зловмисники можуть видаляти важливі файли, що може призвести до порушення роботи сайту або виконання шкідливого коду, що ставить під загрозу цілісність і доступність сервісу.

Рекомендовані дії адміністратора

Адміністраторам рекомендується негайно перевірити наявність плагіна WP Image Uploader та оновити його до останньої версії, якщо така доступна. Якщо оновлення неможливе, слід обмежити доступ до функцій завантаження файлів, провести аудит логів на предмет підозрілої активності та розглянути тимчасове відключення плагіна. Важливо також регулярно перевіряти сервер на наявність видалених або змінених критичних файлів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки