Уразливість CSRF з можливістю завантаження файлів у плагіні Advanced AJAX Page Loader для WordPress

Виявлено уразливість CSRF у плагіні Advanced AJAX Page Loader для WordPress, що дозволяє завантажувати довільні файли та може призвести до віддаленого виконання коду.
CVE-2024-6310CVSS 8.8Web

Уразливість CSRF з можливістю завантаження файлів у плагіні Advanced AJAX Page Loader для WordPress

Виявлено уразливість CSRF у плагіні Advanced AJAX Page Loader для WordPress, що дозволяє завантажувати довільні файли та може призвести до віддаленого виконання коду.

CVSS
8.8 HIGH
EPSS
39.26%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Advanced AJAX Page Loader для WordPress версій до 2.7.7 включно має уразливість Cross-Site Request Forgery (CSRF), що дозволяє неавторизованим зловмисникам завантажувати довільні файли на сервер сайту. Це пов’язано з відсутністю перевірки nonce та валідації типу файлів, що може призвести до віддаленого виконання коду за умови обману адміністратора.

Бізнес-вплив

Уразливість створює серйозну загрозу безпеці веб-сайту, оскільки зловмисники можуть завантажувати шкідливі файли та потенційно виконувати довільний код на сервері. Це може призвести до компрометації даних, втрати контролю над сайтом та порушення його роботи. Власники інфраструктури повинні розглянути цю проблему як пріоритетну для усунення.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до адміністративної панелі, провести аудит логів на предмет підозрілої активності, а також впровадити додаткові заходи безпеки, такі як двофакторна автентифікація та обмеження прав користувачів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки