Уразливість завантаження файлів у плагіні IQ Testimonials для WordPress (CVE-2024-6314)
Критична уразливість у плагіні IQ Testimonials для WordPress дозволяє завантажувати довільні файли та потенційно виконувати код на сервері. Оновіть плагін для захисту.
- CVSS
- 9.8 CRITICAL
- EPSS
- 56.15%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін IQ Testimonials для WordPress має критичну уразливість, що дозволяє неавторизованим зловмисникам завантажувати довільні файли через недостатню перевірку типу файлів у функції process_image_upload до версії 2.2.7 включно. Це може призвести до віддаленого виконання коду за умови, що PHP-розширення gd не завантажене на сервері.
Бізнес-вплив
Уразливість створює серйозну загрозу безпеці веб-сайтів на базі WordPress із встановленим плагіном IQ Testimonials версії 2.2.7 і нижче. Зловмисники можуть завантажувати шкідливі файли, що потенційно дозволяє виконувати довільний код на сервері, що ставить під ризик цілісність і доступність ресурсів компанії. Відсутність захисту може призвести до компрометації даних та порушення роботи сервісів.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити версію плагіна IQ Testimonials і оновити його до останньої доступної версії. Якщо оновлення неможливе, слід обмежити можливість завантаження файлів, перевірити наявність PHP-розширення gd на сервері, провести аудит логів на предмет підозрілої активності та посилити моніторинг безпеки веб-сервера. Важливо також регулярно переглядати оновлення від розробника плагіна.