Вразливість у плагіні SMTP від BestWebSoft для WordPress дозволяє завантаження довільних файлів
Плагін SMTP від BestWebSoft для WordPress має уразливість, що дозволяє адміністраторам завантажувати довільні файли, що може призвести до віддаленого виконання коду.
- CVSS
- 7.2 HIGH
- EPSS
- 51.96%
- Активно використовується
- немає в KEV
- Продукт
- smtp
Що відомо
Плагін SMTP від BestWebSoft для WordPress має уразливість, що дозволяє автентифікованим адміністраторам завантажувати довільні файли через відсутність перевірки типу файлу у функції 'save_options'. Це може призвести до виконання віддаленого коду на сервері.
Бізнес-вплив
Якщо зловмисник отримає доступ адміністратора, він може завантажити шкідливі файли на сервер сайту, що потенційно відкриває шлях до віддаленого виконання коду. Це створює серйозну загрозу безпеці веб-інфраструктури та може призвести до компрометації даних і порушення роботи сервісів.
Рекомендовані дії адміністратора
Адміністраторам рекомендується негайно перевірити наявність оновлень плагіна SMTP від BestWebSoft і застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до адміністративної панелі, переглянути журнали безпеки на предмет підозрілої активності та мінімізувати експозицію сервера. Важливо також регулярно контролювати права користувачів і застосовувати принцип найменших привілеїв.