Уразливість у плагіні User Profile Builder для WordPress дозволяє неавторизоване завантаження файлів
Уразливість CVE-2024-6366 дозволяє неавторизоване завантаження файлів у плагіні User Profile Builder для WordPress. Рекомендується оновлення та посилення безпеки.
- CVSS
- 9.1 CRITICAL
- EPSS
- 97.96%
- Активно використовується
- немає в KEV
- Продукт
- profile builder
Що відомо
У плагіні User Profile Builder для WordPress версій до 3.11.8 виявлено критичну уразливість, яка дозволяє неавторизованим користувачам завантажувати медіафайли через функцію асинхронного завантаження. Це може призвести до компрометації сайту та потенційного виконання шкідливого коду.
Бізнес-вплив
Для власників сайтів на WordPress, які використовують плагін User Profile Builder, ця уразливість становить серйозну загрозу безпеці. Зловмисники можуть завантажувати шкідливі файли без автентифікації, що може призвести до порушення цілісності даних, втрати контролю над сайтом та негативного впливу на репутацію бізнесу.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна User Profile Builder від виробника та встановити останню версію. Якщо оновлення недоступне, слід обмежити доступ до функції завантаження файлів, перевірити журнали активності на наявність підозрілих дій і зменшити експозицію сайту в мережі. Також варто підвищити моніторинг безпеки та пріоритезувати виправлення цієї уразливості.