Уразливість CVE-2024-6318 у плагіні imgspider для WordPress
Високорівнева уразливість у плагіні imgspider WordPress дозволяє завантажувати довільні файли, що може призвести до віддаленого виконання коду.
- CVSS
- 8.8 HIGH
- EPSS
- 57.25%
- Активно використовується
- немає в KEV
- Продукт
- imgspider
Що відомо
Плагін IMGspider для WordPress має уразливість, що дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб’ютора завантажувати довільні файли через відсутність перевірки типу файлу у функції upload_img_file. Це може призвести до можливого виконання віддаленого коду на сервері.
Бізнес-вплив
Для власників веб-сайтів на WordPress, які використовують плагін imgspider версії до 2.3.10 включно, існує високий ризик компрометації серверу через завантаження шкідливих файлів. Це може спричинити порушення цілісності, конфіденційності та доступності ресурсів сайту, а також негативно вплинути на репутацію бізнесу.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна imgspider від розробника wbolt і встановити їх. Якщо оновлення недоступні, слід обмежити права користувачів, провести аудит журналів завантажень файлів, видалити підозрілі файли та посилити моніторинг безпеки веб-сайту. Також варто розглянути тимчасове відключення плагіна до усунення вразливості.