Вразливість у BookingPress дозволяє завантаження довільних файлів

BookingPress для WordPress має критичну уразливість, що дозволяє завантажувати довільні файли та виконувати код. Рекомендується оновлення та перевірка безпеки.
CVE-2024-3022CVSS 7.2Web

Вразливість у BookingPress дозволяє завантаження довільних файлів

BookingPress для WordPress має критичну уразливість, що дозволяє завантажувати довільні файли та виконувати код. Рекомендується оновлення та перевірка безпеки.

CVSS
7.2 HIGH
EPSS
72.7%
Активно використовується
немає в KEV
Продукт
bookingpress

Що відомо

Плагін BookingPress для WordPress має уразливість, що дозволяє автентифікованому адміністратору завантажувати довільні файли через недостатню перевірку імен файлів. Це може призвести до віддаленого виконання коду на сервері сайту.

Бізнес-вплив

Вразливість у BookingPress створює ризик компрометації веб-сайту, що може призвести до несанкціонованого доступу, втрати даних або порушення роботи сервісу. Власники інфраструктури повинні розглядати цю загрозу як критичну, оскільки вона дозволяє виконувати довільний код з правами адміністратора.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна BookingPress від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до адміністративної панелі, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію сервера. Важливо також впровадити додаткові механізми валідації файлів та моніторинг безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки