Уразливість у плагіні Salon booking system для WordPress дозволяє завантаження довільних файлів
Критична уразливість у плагіні Salon booking system дозволяє завантаження довільних файлів і віддалене виконання коду. Рекомендується оновлення та перевірка безпеки.
- CVSS
- 9.8 CRITICAL
- EPSS
- 54.55%
- Активно використовується
- немає в KEV
- Продукт
- salon booking system
Що відомо
Плагін Salon booking system для WordPress має критичну уразливість, що дозволяє неавторизованим зловмисникам завантажувати довільні файли через відсутність перевірки типу файлів та авторизації у функції SLN_Action_Ajax_ImportAssistants. Це може призвести до виконання віддаленого коду на сервері.
Бізнес-вплив
Власники сайтів на базі WordPress із встановленим плагіном salon booking system версії до 10.2 включно ризикують компрометації серверів через можливість віддаленого виконання коду. Це може спричинити втрату даних, порушення роботи сервісів та репутаційні збитки. ІТ-оператори повинні терміново оцінити ризики та вжити заходів для захисту інфраструктури.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна від виробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до функції SLN_Action_Ajax_ImportAssistants, провести аудит логів на наявність підозрілої активності, а також зменшити експозицію сервера в мережі. Важливо впровадити додаткові заходи контролю доступу та моніторингу.