Уразливість у плагіні Quotes and Tips від BestWebSoft дозволяє завантажувати довільні файли

Плагін Quotes and Tips до версії 1.45 дозволяє адміністраторам завантажувати довільні файли, що створює ризики безпеки для WordPress-сайтів.
CVE-2024-3112CVSS 4.8CMS

Уразливість у плагіні Quotes and Tips від BestWebSoft дозволяє завантажувати довільні файли

Плагін Quotes and Tips до версії 1.45 дозволяє адміністраторам завантажувати довільні файли, що створює ризики безпеки для WordPress-сайтів.

CVSS
4.8 MEDIUM
EPSS
33.97%
Активно використовується
немає в KEV
Продукт
quotes and tips

Що відомо

Плагін Quotes and Tips для WordPress версій до 1.45 неправильно перевіряє завантажені зображення, що дозволяє адміністраторам завантажувати довільні файли на сервер, навіть у випадках, коли це не має бути дозволено, наприклад у мультисайтових установках.

Бізнес-вплив

Ця уразливість може призвести до завантаження шкідливих файлів на сервер, що потенційно відкриває шлях до компрометації сайту або серверної інфраструктури. Власники сайтів на базі WordPress з цим плагіном повинні врахувати ризики, особливо у мультисайтових середовищах, де контроль доступу може бути складнішим.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Quotes and Tips від BestWebSoft та встановити останню версію. Якщо оновлення недоступне, слід обмежити права користувачів з високими привілеями, переглянути журнали завантажень файлів і зменшити експозицію сервера. Також варто провести аудит безпеки для виявлення можливих наслідків експлуатації уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки