Уразливість завантаження файлів у Media.net Ads Manager для WordPress (CVE-2024-6431)
Високорівнева уразливість у Media.net Ads Manager для WordPress дозволяє завантаження довільних файлів і потенційне віддалене виконання коду.
- CVSS
- 8.8 HIGH
- EPSS
- 52.36%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Media.net Ads Manager для WordPress має уразливість, що дозволяє автентифікованим користувачам із рівнем підписника та вище завантажувати довільні файли через відсутність перевірки типу файлу та прав у функції 'sendMail'. Це може призвести до віддаленого виконання коду, якщо хтось колись входив через API.
Бізнес-вплив
Ця уразливість становить високий ризик для власників сайтів на WordPress із встановленим плагіном Media.net Ads Manager версії до 2.10.13 включно. Зловмисники з обліковим записом підписника можуть завантажувати шкідливі файли, що потенційно дозволяє виконувати довільний код на сервері, що загрожує безпеці даних і працездатності сайту.
Рекомендовані дії адміністратора
Адміністраторам рекомендується негайно перевірити наявність оновлень плагіна Media.net Ads Manager і застосувати їх, якщо вони доступні. Також слід обмежити доступ до API, перевірити журнали на ознаки підозрілої активності та розглянути можливість тимчасового обмеження прав користувачів із рівнем підписника до повного усунення вразливості.