Уразливість завантаження файлів у плагіні Blox Page Builder для WordPress (CVE-2024-6315)

Високорівнева уразливість у плагіні Blox Page Builder WordPress дозволяє завантажувати довільні файли та може призвести до віддаленого виконання коду.
CVE-2024-6315CVSS 8.8Web

Уразливість завантаження файлів у плагіні Blox Page Builder для WordPress (CVE-2024-6315)

Високорівнева уразливість у плагіні Blox Page Builder WordPress дозволяє завантажувати довільні файли та може призвести до віддаленого виконання коду.

CVSS
8.8 HIGH
EPSS
58.23%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Blox Page Builder для WordPress має уразливість, що дозволяє автентифікованим користувачам з правами не нижче контриб’ютора завантажувати довільні файли через відсутність перевірки типу файлу у функції handleUploadFile. Це може призвести до віддаленого виконання коду на сервері сайту.

Бізнес-вплив

Ця уразливість створює високий ризик компрометації веб-сайту, оскільки зловмисники можуть завантажувати шкідливі файли та потенційно виконувати довільний код на сервері. Для власників інфраструктури це означає можливі порушення безпеки, втрату даних та репутаційні збитки. Важливо оперативно реагувати на цю загрозу, щоб запобігти атакам.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна Blox Page Builder та встановити їх, якщо доступні. Якщо оновлення відсутні, слід обмежити права користувачів до мінімально необхідних, переглянути журнали доступу на предмет підозрілої активності та зменшити експозицію сайту. Рекомендується також провести аудит безпеки для виявлення можливих наслідків атаки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки