Уразливість обходу директорій у плагіні WordPress File Upload

Плагін WordPress File Upload має уразливість обходу директорій, що дозволяє завантажувати файли у довільні місця на сервері. Рекомендується оновлення та обмеження доступу.
CVE-2024-5852CVSS 4.3CMS

Уразливість обходу директорій у плагіні WordPress File Upload

Плагін WordPress File Upload має уразливість обходу директорій, що дозволяє завантажувати файли у довільні місця на сервері. Рекомендується оновлення та обмеження доступу.

CVSS
4.3 MEDIUM
EPSS
49.21%
Активно використовується
немає в KEV
Продукт
wordpress file upload

Що відомо

Плагін WordPress File Upload версії до 4.24.7 включно має уразливість обходу директорій через параметр 'uploadpath' у шорткоді wordpress_file_upload. Це дозволяє автентифікованим користувачам з рівнем доступу Contributor і вище завантажувати обмежені файли у довільні місця на вебсервері.

Бізнес-вплив

Уразливість може призвести до завантаження файлів у небажані директорії на сервері, що підвищує ризик компрометації вебінфраструктури. Для операторів ІТ це означає потенційне порушення цілісності системи та можливі подальші атаки через завантажені файли. Важливо оцінити рівень доступу користувачів і обмежити можливість завантаження файлів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх у разі доступності. Якщо оновлення відсутні, слід обмежити права користувачів з рівнем Contributor і вище, провести аудит журналів завантажень файлів і зменшити експозицію сервера. Важливо також моніторити активність користувачів і впровадити додаткові заходи контролю доступу.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки