Уразливість завантаження файлів у темі Avada для WordPress

Високорівнева уразливість у темі Avada для WordPress дозволяє завантажувати довільні файли, що може призвести до виконання віддаленого коду.
CVE-2024-1468CVSS 8.8CMS

Уразливість завантаження файлів у темі Avada для WordPress

Високорівнева уразливість у темі Avada для WordPress дозволяє завантажувати довільні файли, що може призвести до виконання віддаленого коду.

CVSS
8.8 HIGH
EPSS
63.9%
Активно використовується
немає в KEV
Продукт
avada

Що відомо

Тема Avada для WordPress і WooCommerce має уразливість, що дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб’ютора завантажувати довільні файли через відсутність перевірки типу файлу в ajax_import_options(). Це може призвести до виконання віддаленого коду на сервері.

Бізнес-вплив

Уразливість створює ризик компрометації вебсайту, оскільки зловмисники можуть завантажувати шкідливі файли та потенційно виконувати довільний код. Це загрожує безпеці даних, стабільності роботи сайту та може призвести до втрати довіри користувачів. Власникам сайтів на базі Avada слід розглянути пріоритетність оновлення та посилення контролю доступу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень теми Avada від розробника Theme-Fusion та негайно застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів, провести аудит журналів доступу на предмет підозрілої активності та мінімізувати ризики шляхом обмеження доступу до функцій завантаження файлів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки