Вразливість у плагіні SMTP від BestWebSoft для WordPress дозволяє завантаження довільних файлів

Плагін SMTP від BestWebSoft для WordPress має уразливість, що дозволяє адміністраторам завантажувати довільні файли, що може призвести до віддаленого виконання коду.
CVE-2024-13908CVSS 7.2Web

Вразливість у плагіні SMTP від BestWebSoft для WordPress дозволяє завантаження довільних файлів

Плагін SMTP від BestWebSoft для WordPress має уразливість, що дозволяє адміністраторам завантажувати довільні файли, що може призвести до віддаленого виконання коду.

CVSS
7.2 HIGH
EPSS
51.96%
Активно використовується
немає в KEV
Продукт
smtp

Що відомо

Плагін SMTP від BestWebSoft для WordPress має уразливість, що дозволяє автентифікованим адміністраторам завантажувати довільні файли через відсутність перевірки типу файлу у функції 'save_options'. Це може призвести до виконання віддаленого коду на сервері.

Бізнес-вплив

Якщо зловмисник отримає доступ адміністратора, він може завантажити шкідливі файли на сервер сайту, що потенційно відкриває шлях до віддаленого виконання коду. Це створює серйозну загрозу безпеці веб-інфраструктури та може призвести до компрометації даних і порушення роботи сервісів.

Рекомендовані дії адміністратора

Адміністраторам рекомендується негайно перевірити наявність оновлень плагіна SMTP від BestWebSoft і застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до адміністративної панелі, переглянути журнали безпеки на предмет підозрілої активності та мінімізувати експозицію сервера. Важливо також регулярно контролювати права користувачів і застосовувати принцип найменших привілеїв.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки