Уразливість завантаження файлів у Default Thumbnail Plus для WordPress (CVE-2024-6161)

Високорівнева уразливість у плагіні Default Thumbnail Plus дозволяє завантажувати довільні файли та може призвести до віддаленого виконання коду.
CVE-2024-6161CVSS 8.8Web

Уразливість завантаження файлів у Default Thumbnail Plus для WordPress (CVE-2024-6161)

Високорівнева уразливість у плагіні Default Thumbnail Plus дозволяє завантажувати довільні файли та може призвести до віддаленого виконання коду.

CVSS
8.8 HIGH
EPSS
52.36%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Default Thumbnail Plus для WordPress має уразливість, що дозволяє автентифікованим користувачам з правами не нижче контриб’ютора завантажувати довільні файли через відсутність перевірки типу файлу у функції get_cache_image. Це може призвести до віддаленого виконання коду на сервері.

Бізнес-вплив

Для власників веб-сайтів на WordPress, які використовують цей плагін, існує високий ризик компрометації серверу через можливість завантаження шкідливих файлів. Зловмисники можуть отримати контроль над сайтом або сервером, що загрожує безпеці даних і стабільності бізнес-процесів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Default Thumbnail Plus та негайно застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів, провести аудит журналів доступу, зменшити експозицію сайту та посилити контроль за завантаженнями файлів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки