Уразливість у Live2DWebCanvas для WordPress дозволяє видаляти файли

Уразливість у плагіні Live2DWebCanvas для WordPress дозволяє автентифікованим користувачам видаляти файли, що може призвести до віддаленого виконання коду.
CVE-2024-13767CVSS 8.1Web

Уразливість у Live2DWebCanvas для WordPress дозволяє видаляти файли

Уразливість у плагіні Live2DWebCanvas для WordPress дозволяє автентифікованим користувачам видаляти файли, що може призвести до віддаленого виконання коду.

CVSS
8.1 HIGH
EPSS
59.45%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Live2DWebCanvas для WordPress має уразливість, що дозволяє автентифікованим користувачам з рівнем доступу Subscriber і вище видаляти довільні файли на сервері через недостатню перевірку шляхів у функції ClearFiles(). Це може призвести до віддаленого виконання коду при видаленні критичних файлів, наприклад wp-config.php.

Бізнес-вплив

Для власників веб-інфраструктури це означає високий ризик компрометації серверів через можливість видалення важливих файлів і подальшого віддаленого виконання коду. Зловмисники з обмеженим доступом можуть розширити свої права, що ставить під загрозу цілісність і доступність вебсайтів на базі WordPress із цим плагіном.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Live2DWebCanvas від розробника та негайно застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів до рівня нижче Subscriber, переглянути журнали на предмет підозрілої активності, а також мінімізувати експозицію сервера в мережі. Важливо також регулярно перевіряти цілісність критичних файлів і планувати оновлення безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки