Уразливість у плагіні Market Exporter для WordPress дозволяє несанкціоноване видалення файлів

Виявлено уразливість у плагіні Market Exporter для WordPress, що дозволяє видаляти файли на сервері користувачам з рівнем Subscriber і вище.
CVE-2024-5637CVSS 7.5Web

Уразливість у плагіні Market Exporter для WordPress дозволяє несанкціоноване видалення файлів

Виявлено уразливість у плагіні Market Exporter для WordPress, що дозволяє видаляти файли на сервері користувачам з рівнем Subscriber і вище.

CVSS
7.5 HIGH
EPSS
53.16%
Активно використовується
немає в KEV
Продукт
market exporter

Що відомо

Плагін Market Exporter для WordPress має уразливість, що дозволяє користувачам з рівнем доступу Subscriber і вище видаляти довільні файли на сервері через відсутність перевірки прав у функції remove_files. Уразливість присутня у всіх версіях до 2.0.19 включно.

Бізнес-вплив

Ця уразливість може призвести до втрати важливих даних або порушення роботи вебсайту, що використовує плагін Market Exporter. Зловмисники з мінімальним рівнем доступу можуть видаляти файли на сервері, що створює ризики для цілісності та доступності інформації. Власники інфраструктури повинні враховувати цей ризик при управлінні безпекою своїх WordPress-сайтів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Market Exporter від розробника та оперативно їх застосувати. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, провести аудит логів на предмет підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризику.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки