Критична вразливість завантаження файлів у плагіні Kognetiks Chatbot для WordPress (CVE-2024-4560)

Вразливість CVE-2024-4560 дозволяє завантажувати довільні файли через плагін Kognetiks Chatbot для WordPress, що може призвести до віддаленого виконання коду.
CVE-2024-4560CVSS 9.8Web

Критична вразливість завантаження файлів у плагіні Kognetiks Chatbot для WordPress (CVE-2024-4560)

Вразливість CVE-2024-4560 дозволяє завантажувати довільні файли через плагін Kognetiks Chatbot для WordPress, що може призвести до віддаленого виконання коду.

CVSS
9.8 CRITICAL
EPSS
56.15%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Kognetiks Chatbot для WordPress має критичну вразливість, що дозволяє неавторизованим зловмисникам завантажувати довільні файли через відсутність перевірки типу файлу у функції chatbot_chatgpt_upload_file_to_assistant. Це може призвести до виконання віддаленого коду на сервері сайту.

Бізнес-вплив

Вразливість ставить під загрозу безпеку вебсайтів на базі WordPress із встановленим плагіном Kognetiks Chatbot, дозволяючи потенційним атакам отримати контроль над сервером. Це може призвести до компрометації даних, порушення роботи сервісів та репутаційних втрат для власників інфраструктури.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до функції завантаження файлів, провести аудит логів на предмет підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризику.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки