CVE-2024-6220: Уразливість завантаження файлів у плагіні keydatas для WordPress
Критична уразливість CVE-2024-6220 у плагіні keydatas для WordPress дозволяє завантажувати довільні файли та виконувати віддалений код. Рекомендується оновлення та перевірка безпеки.
- CVSS
- 9.8 CRITICAL
- EPSS
- 98.3%
- Активно використовується
- немає в KEV
- Продукт
- keydatas
Що відомо
Плагін keydatas для WordPress має критичну уразливість, що дозволяє неавторизованим користувачам завантажувати довільні файли через відсутність перевірки типу файлу у функції keydatas_downloadImages. Це може призвести до віддаленого виконання коду на сервері сайту.
Бізнес-вплив
Уразливість з високим рівнем критичності (CVSS 9.8) ставить під загрозу безпеку веб-сайтів на базі WordPress із встановленим плагіном keydatas версії до 2.5.2 включно. Зловмисники можуть отримати можливість виконувати довільний код на сервері, що загрожує компрометацією даних та порушенням роботи сервісів.
Рекомендовані дії адміністратора
Адміністраторам слід негайно перевірити наявність плагіна keydatas та оновити його до останньої версії, якщо вона доступна. У разі відсутності оновлень рекомендується обмежити доступ до функцій завантаження файлів, провести аудит журналів безпеки на предмет підозрілої активності та зменшити експозицію сервера в мережі. Важливо також застосовувати загальні практики безпеки WordPress та регулярно моніторити оновлення від виробника.