Уразливість завантаження файлів у плагіні Folders Pro для WordPress

Виявлено критичну уразливість у плагіні Folders Pro для WordPress, що дозволяє завантажувати довільні файли та виконувати віддалений код.
CVE-2024-2024CVSS 8.8Web

Уразливість завантаження файлів у плагіні Folders Pro для WordPress

Виявлено критичну уразливість у плагіні Folders Pro для WordPress, що дозволяє завантажувати довільні файли та виконувати віддалений код.

CVSS
8.8 HIGH
EPSS
87.25%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Folders Pro для WordPress має уразливість, що дозволяє автентифікованим користувачам з рівнем доступу автора та вище завантажувати довільні файли через відсутність перевірки типу файлу у функції handle_folders_file_upload. Це може призвести до виконання віддаленого коду на сервері.

Бізнес-вплив

Ця уразливість створює високий ризик компрометації вебсайту, оскільки зловмисники можуть завантажувати шкідливі файли та потенційно виконувати довільний код на сервері. Власники сайтів і ІТ-оператори повинні розглядати цю загрозу як критичну, особливо якщо використовується плагін Folders Pro версії 3.0.2 і нижче.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна Folders Pro від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ користувачів з правами автора і вище, провести аудит журналів завантажень файлів і зменшити експозицію сервера. Також варто впровадити додаткові механізми перевірки типів файлів та моніторинг аномальної активності.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки