Уразливість CSRF з можливістю завантаження файлів у плагіні Advanced AJAX Page Loader для WordPress
Виявлено уразливість CSRF у плагіні Advanced AJAX Page Loader для WordPress, що дозволяє завантажувати довільні файли та може призвести до віддаленого виконання коду.
- CVSS
- 8.8 HIGH
- EPSS
- 39.26%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Advanced AJAX Page Loader для WordPress версій до 2.7.7 включно має уразливість Cross-Site Request Forgery (CSRF), що дозволяє неавторизованим зловмисникам завантажувати довільні файли на сервер сайту. Це пов’язано з відсутністю перевірки nonce та валідації типу файлів, що може призвести до віддаленого виконання коду за умови обману адміністратора.
Бізнес-вплив
Уразливість створює серйозну загрозу безпеці веб-сайту, оскільки зловмисники можуть завантажувати шкідливі файли та потенційно виконувати довільний код на сервері. Це може призвести до компрометації даних, втрати контролю над сайтом та порушення його роботи. Власники інфраструктури повинні розглянути цю проблему як пріоритетну для усунення.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до адміністративної панелі, провести аудит логів на предмет підозрілої активності, а також впровадити додаткові заходи безпеки, такі як двофакторна автентифікація та обмеження прав користувачів.