Уразливість CVE-2024-6319 у плагіні imgspider для WordPress

Уразливість CVE-2024-6319 у плагіні imgspider дозволяє завантаження довільних файлів і потенційне виконання коду на сервері WordPress.
CVE-2024-6319CVSS 8.8Web

Уразливість CVE-2024-6319 у плагіні imgspider для WordPress

Уразливість CVE-2024-6319 у плагіні imgspider дозволяє завантаження довільних файлів і потенційне виконання коду на сервері WordPress.

CVSS
8.8 HIGH
EPSS
57.5%
Активно використовується
немає в KEV
Продукт
imgspider

Що відомо

Плагін IMGspider для WordPress має уразливість, що дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб’ютора завантажувати довільні файли через відсутність перевірки типу файлу у функції завантаження. Це може призвести до виконання довільного коду на сервері сайту.

Бізнес-вплив

Уразливість може дозволити зловмисникам отримати контроль над сервером вебсайту через завантаження шкідливих файлів, що створює серйозну загрозу для безпеки інфраструктури. Власники сайтів і ІТ-оператори повинні розглядати цю проблему як критичну, оскільки вона може призвести до компрометації даних і порушення роботи сервісів.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна imgspider від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів, провести аудит журналів доступу на предмет підозрілої активності, а також обмежити можливість завантаження файлів лише довіреним користувачам. Важливо також впровадити додаткові механізми перевірки типів файлів і моніторинг безпеки сервера.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки