Уразливість завантаження файлів у Media.net Ads Manager для WordPress (CVE-2024-6431)

Високорівнева уразливість у Media.net Ads Manager для WordPress дозволяє завантаження довільних файлів і потенційне віддалене виконання коду.
CVE-2024-6431CVSS 8.8Web

Уразливість завантаження файлів у Media.net Ads Manager для WordPress (CVE-2024-6431)

Високорівнева уразливість у Media.net Ads Manager для WordPress дозволяє завантаження довільних файлів і потенційне віддалене виконання коду.

CVSS
8.8 HIGH
EPSS
52.36%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Media.net Ads Manager для WordPress має уразливість, що дозволяє автентифікованим користувачам із рівнем підписника та вище завантажувати довільні файли через відсутність перевірки типу файлу та прав у функції 'sendMail'. Це може призвести до віддаленого виконання коду, якщо хтось колись входив через API.

Бізнес-вплив

Ця уразливість становить високий ризик для власників сайтів на WordPress із встановленим плагіном Media.net Ads Manager версії до 2.10.13 включно. Зловмисники з обліковим записом підписника можуть завантажувати шкідливі файли, що потенційно дозволяє виконувати довільний код на сервері, що загрожує безпеці даних і працездатності сайту.

Рекомендовані дії адміністратора

Адміністраторам рекомендується негайно перевірити наявність оновлень плагіна Media.net Ads Manager і застосувати їх, якщо вони доступні. Також слід обмежити доступ до API, перевірити журнали на ознаки підозрілої активності та розглянути можливість тимчасового обмеження прав користувачів із рівнем підписника до повного усунення вразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки