Уразливість завантаження файлів у плагіні WPvivid Backup & Migration
Виявлено уразливість у WPvivid Backup & Migration, що дозволяє адміністраторам завантажувати довільні файли та потенційно виконувати віддалений код на серверах NGINX.
- CVSS
- 7.2 HIGH
- EPSS
- 80.89%
- Активно використовується
- немає в KEV
- Продукт
- wpvivid backup \& migration
Що відомо
Плагін Migration, Backup, Staging – WPvivid Backup & Migration для WordPress має уразливість, що дозволяє автентифікованим адміністраторам завантажувати довільні файли через відсутність перевірки типу файлів у функції 'upload_files' у версіях до 0.9.112 включно. Це може призвести до можливого виконання віддаленого коду на серверах з NGINX.
Бізнес-вплив
Для власників сайтів на WordPress, які використовують цей плагін, існує високий ризик компрометації серверу через завантаження шкідливих файлів, особливо на серверах з NGINX, де файли доступні для виконання. Це може спричинити порушення безпеки, втрату даних або контроль над інфраструктурою.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна від виробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ адміністративних користувачів, переглянути журнали завантажень файлів, зменшити експозицію сервера та контролювати доступ до директорій завантаження файлів, особливо на серверах NGINX.