Уразливість обходу директорій у плагінах Folders та Folders Pro для WordPress

Уразливість у плагінах Folders та Folders Pro дозволяє автентифікованим користувачам завантажувати файли у довільні директорії сервера.
CVE-2024-2023CVSS 4.3Web

Уразливість обходу директорій у плагінах Folders та Folders Pro для WordPress

Уразливість у плагінах Folders та Folders Pro дозволяє автентифікованим користувачам завантажувати файли у довільні директорії сервера.

CVSS
4.3 MEDIUM
EPSS
48.37%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагіни Folders та Folders Pro для WordPress мають уразливість обходу директорій через функцію handle_folders_file_upload у версіях до 3.0 та 3.0.2 відповідно. Це дозволяє автентифікованим користувачам з правами автора і вище завантажувати файли у довільні місця на сервері.

Бізнес-вплив

Уразливість може призвести до завантаження шкідливих файлів у критичні директорії сервера, що підвищує ризик компрометації веб-сайту та серверної інфраструктури. Це створює потенційну загрозу для цілісності та безпеки даних, а також може вплинути на стабільність роботи сервісів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагінів Folders та Folders Pro від виробника і застосувати їх у разі доступності. Якщо оновлення недоступні, слід обмежити доступ користувачів з правами автора і вище, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію сервера до інтернету. Пріоритезуйте виправлення цієї уразливості відповідно до ризиків бізнесу.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки