CVE-2024-5853: Уразливість завантаження файлів у плагіні Sirv для WordPress
Уразливість CVE-2024-5853 у плагіні Sirv для WordPress дозволяє завантажувати довільні файли та може призвести до віддаленого виконання коду. Рекомендується оновлення та обмеження доступу.
- CVSS
- 9.9 CRITICAL
- EPSS
- 52.39%
- Активно використовується
- немає в KEV
- Продукт
- sirv
Що відомо
Плагін Sirv для WordPress, що відповідає за оптимізацію та зміну розміру зображень, має критичну уразливість, яка дозволяє автентифікованим користувачам з рівнем Contributor і вище завантажувати довільні файли через відсутність перевірки типу файлу. Це може призвести до віддаленого виконання коду на сервері сайту.
Бізнес-вплив
Уразливість CVE-2024-5853 створює високий ризик компрометації веб-сайту, оскільки зловмисники з обліковим записом Contributor можуть завантажувати шкідливі файли та потенційно виконувати довільний код. Це ставить під загрозу цілісність, конфіденційність та доступність веб-ресурсу, що може призвести до втрати даних, порушення роботи сайту та шкоди репутації компанії.
Рекомендовані дії адміністратора
Адміністраторам слід негайно перевірити наявність оновлень плагіна Sirv від розробника та застосувати їх. Якщо оновлення недоступні, рекомендується обмежити права користувачів до рівня нижче Contributor, ретельно контролювати завантаження файлів, переглянути журнали активності на предмет підозрілих дій і мінімізувати експозицію вразливого функціоналу.