Уразливість завантаження файлів у Social Auto Poster для WordPress (CVE-2024-6756)
Виявлено уразливість завантаження файлів у плагіні Social Auto Poster для WordPress, що може призвести до віддаленого виконання коду. Рекомендується оновлення.
- CVSS
- 8.8 HIGH
- EPSS
- 52.36%
- Активно використовується
- немає в KEV
- Продукт
- social auto poster
Що відомо
Плагін Social Auto Poster для WordPress має уразливість, що дозволяє автентифікованим користувачам з рівнем Contributor і вище завантажувати довільні файли через відсутність перевірки типу файлів у функції wpw_auto_poster_get_image_path. Це може призвести до віддаленого виконання коду на сервері сайту.
Бізнес-вплив
Уразливість створює ризик компрометації веб-сайту, оскільки зловмисники з правами Contributor можуть завантажувати шкідливі файли, що потенційно дозволяє віддалене виконання коду. Це загрожує цілісності, конфіденційності та доступності ресурсів сайту, а також може призвести до втрати довіри користувачів і фінансових збитків.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна Social Auto Poster від розробника wpwebinfotech та встановити їх. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, переглянути журнали доступу на предмет підозрілої активності та зменшити експозицію сайту в мережі. Важливо також регулярно моніторити безпекові оновлення та застосовувати їх.