Уразливість CVE-2024-6318 у плагіні imgspider для WordPress

Високорівнева уразливість у плагіні imgspider WordPress дозволяє завантажувати довільні файли, що може призвести до віддаленого виконання коду.
CVE-2024-6318CVSS 8.8Web

Уразливість CVE-2024-6318 у плагіні imgspider для WordPress

Високорівнева уразливість у плагіні imgspider WordPress дозволяє завантажувати довільні файли, що може призвести до віддаленого виконання коду.

CVSS
8.8 HIGH
EPSS
57.25%
Активно використовується
немає в KEV
Продукт
imgspider

Що відомо

Плагін IMGspider для WordPress має уразливість, що дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб’ютора завантажувати довільні файли через відсутність перевірки типу файлу у функції upload_img_file. Це може призвести до можливого виконання віддаленого коду на сервері.

Бізнес-вплив

Для власників веб-сайтів на WordPress, які використовують плагін imgspider версії до 2.3.10 включно, існує високий ризик компрометації серверу через завантаження шкідливих файлів. Це може спричинити порушення цілісності, конфіденційності та доступності ресурсів сайту, а також негативно вплинути на репутацію бізнесу.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна imgspider від розробника wbolt і встановити їх. Якщо оновлення недоступні, слід обмежити права користувачів, провести аудит журналів завантажень файлів, видалити підозрілі файли та посилити моніторинг безпеки веб-сайту. Також варто розглянути тимчасове відключення плагіна до усунення вразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки