Вразливість у плагіні wp-eMember дозволяє завантажувати довільні файли

Вразливість у wp-eMember дозволяє завантажувати довільні файли, включно з PHP, що створює високий ризик для серверів WordPress.
CVE-2024-5080CVSS 8.8Web

Вразливість у плагіні wp-eMember дозволяє завантажувати довільні файли

Вразливість у wp-eMember дозволяє завантажувати довільні файли, включно з PHP, що створює високий ризик для серверів WordPress.

CVSS
8.8 HIGH
EPSS
47.89%
Активно використовується
немає в KEV
Продукт
wp emember

Що відомо

Плагін wp-eMember для WordPress версій до 10.6.6 не перевіряє файли, що завантажуються, що може дозволити адміністраторам завантажувати довільні файли, включно з PHP, на сервер. Це створює ризик виконання шкідливого коду на сервері.

Бізнес-вплив

Ця вразливість може призвести до компрометації веб-сервера через виконання довільного коду, що впливає на безпеку та цілісність веб-ресурсів. Власники інфраструктури повинні враховувати високий рівень ризику та можливі наслідки для бізнесу, зокрема втрату даних та порушення роботи сервісів.

Рекомендовані дії адміністратора

Рекомендується негайно оновити плагін wp-eMember до останньої версії, перевірити політики завантаження файлів, обмежити права адміністраторів, провести аудит журналів доступу та завантажень, а також моніторити підозрілі дії на сервері.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки