Уразливість у плагіні Salon booking system для WordPress дозволяє завантаження довільних файлів

Критична уразливість у плагіні Salon booking system дозволяє завантаження довільних файлів і віддалене виконання коду. Рекомендується оновлення та перевірка безпеки.
CVE-2024-3229CVSS 9.8Web

Уразливість у плагіні Salon booking system для WordPress дозволяє завантаження довільних файлів

Критична уразливість у плагіні Salon booking system дозволяє завантаження довільних файлів і віддалене виконання коду. Рекомендується оновлення та перевірка безпеки.

CVSS
9.8 CRITICAL
EPSS
54.55%
Активно використовується
немає в KEV
Продукт
salon booking system

Що відомо

Плагін Salon booking system для WordPress має критичну уразливість, що дозволяє неавторизованим зловмисникам завантажувати довільні файли через відсутність перевірки типу файлів та авторизації у функції SLN_Action_Ajax_ImportAssistants. Це може призвести до виконання віддаленого коду на сервері.

Бізнес-вплив

Власники сайтів на базі WordPress із встановленим плагіном salon booking system версії до 10.2 включно ризикують компрометації серверів через можливість віддаленого виконання коду. Це може спричинити втрату даних, порушення роботи сервісів та репутаційні збитки. ІТ-оператори повинні терміново оцінити ризики та вжити заходів для захисту інфраструктури.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна від виробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до функції SLN_Action_Ajax_ImportAssistants, провести аудит логів на наявність підозрілої активності, а також зменшити експозицію сервера в мережі. Важливо впровадити додаткові заходи контролю доступу та моніторингу.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки