Уразливість у плагіні Ultimate Classified Listings для WordPress дозволяє неавторизованим користувачам доступ до PHP-файлів

Плагін Ultimate Classified Listings до 1.3 дозволяє неавторизованим користувачам доступ до PHP-файлів. Оновіть плагін для захисту сайту.
CVE-2024-5882CVSS 7.5Web

Уразливість у плагіні Ultimate Classified Listings для WordPress дозволяє неавторизованим користувачам доступ до PHP-файлів

Плагін Ultimate Classified Listings до 1.3 дозволяє неавторизованим користувачам доступ до PHP-файлів. Оновіть плагін для захисту сайту.

CVSS
7.5 HIGH
EPSS
51.58%
Активно використовується
немає в KEV
Продукт
ultimate classified listings

Що відомо

Плагін Ultimate Classified Listings для WordPress версій до 1.3 не перевіряє параметри `ucl_page` та `layout`, що дозволяє неавторизованим користувачам отримувати доступ до PHP-файлів на сервері через сторінку оголошень. Це створює ризик несанкціонованого доступу до внутрішніх ресурсів сайту.

Бізнес-вплив

Для власників веб-сайтів на базі WordPress, які використовують цей плагін, уразливість може призвести до компрометації серверних файлів та потенційного виконання шкідливого коду. Це може негативно вплинути на безпеку сайту, призвести до втрати даних або порушення роботи сервісу.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Ultimate Classified Listings до останньої версії, яка містить виправлення цієї уразливості. Якщо оновлення наразі недоступне, слід обмежити доступ до сторінок плагіна, ретельно перевірити журнали доступу на наявність підозрілої активності та розглянути можливість тимчасового відключення плагіна до виправлення проблеми.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки