Уразливість Cross-Site Request Forgery у плагіні ScrollTo Bottom для WordPress дозволяє завантаження довільних файлів
Виявлено уразливість CSRF у плагіні ScrollTo Bottom для WordPress, що дозволяє завантажувати довільні файли та потенційно виконувати код на сервері.
- CVSS
- 8.8 HIGH
- EPSS
- 35.75%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін ScrollTo Bottom для WordPress версій до 1.1.1 включно має уразливість CSRF, що дозволяє неавторизованим зловмисникам завантажувати довільні файли на сервер через відсутність перевірки nonce та типу файлу. Це може призвести до віддаленого виконання коду, якщо адміністратор сайту буде обманутий і виконає шкідливу дію.
Бізнес-вплив
Ця уразливість становить високий ризик для власників веб-сайтів на базі WordPress, оскільки дозволяє зловмисникам завантажувати шкідливі файли та потенційно виконувати довільний код на сервері. Це може призвести до компрометації сайту, втрати даних або порушення роботи сервісу, що негативно впливає на бізнес-операції та репутацію.
Рекомендовані дії адміністратора
Адміністраторам рекомендується негайно перевірити наявність оновлень плагіна ScrollTo Bottom та встановити останню версію, якщо вона доступна. У разі відсутності патчу слід обмежити доступ до функцій завантаження файлів, переглянути журнали безпеки на предмет підозрілої активності та підвищити обізнаність адміністраторів щодо потенційних фішингових атак, що можуть спонукати їх виконати шкідливі дії.