Уразливість видалення файлів у плагіні Moving Media Library для WordPress (CVE-2024-13897)
Плагін Moving Media Library для WordPress дозволяє адміністраторам видаляти файли через недостатню перевірку шляхів, що може призвести до виконання коду.
- CVSS
- 6.5 MEDIUM
- EPSS
- 55.36%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Moving Media Library для WordPress має уразливість, що дозволяє адміністраторам видаляти довільні файли через недостатню перевірку шляхів у функції generate_json_page. Це може призвести до видалення критичних файлів, таких як wp-config.php, і потенційного виконання віддаленого коду.
Бізнес-вплив
Для власників веб-інфраструктури ця уразливість створює ризик втрати важливих файлів і компрометації серверу, що може призвести до простою сервісу та витоку даних. Зловмисники з правами адміністратора можуть використовувати цю вразливість для подальшого розгортання шкідливого коду.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Moving Media Library від розробника та негайно застосувати їх. Якщо оновлення недоступні, обмежте доступ до адміністративної панелі, перегляньте журнали на предмет підозрілої активності та мінімізуйте права користувачів. Також варто провести аудит файлів на сервері для виявлення видалених або змінених критичних файлів.