Уразливість завантаження файлів у Social Auto Poster для WordPress (CVE-2024-6756)

Виявлено уразливість завантаження файлів у плагіні Social Auto Poster для WordPress, що може призвести до віддаленого виконання коду. Рекомендується оновлення.
CVE-2024-6756CVSS 8.8CMS

Уразливість завантаження файлів у Social Auto Poster для WordPress (CVE-2024-6756)

Виявлено уразливість завантаження файлів у плагіні Social Auto Poster для WordPress, що може призвести до віддаленого виконання коду. Рекомендується оновлення.

CVSS
8.8 HIGH
EPSS
52.36%
Активно використовується
немає в KEV
Продукт
social auto poster

Що відомо

Плагін Social Auto Poster для WordPress має уразливість, що дозволяє автентифікованим користувачам з рівнем Contributor і вище завантажувати довільні файли через відсутність перевірки типу файлів у функції wpw_auto_poster_get_image_path. Це може призвести до віддаленого виконання коду на сервері сайту.

Бізнес-вплив

Уразливість створює ризик компрометації веб-сайту, оскільки зловмисники з правами Contributor можуть завантажувати шкідливі файли, що потенційно дозволяє віддалене виконання коду. Це загрожує цілісності, конфіденційності та доступності ресурсів сайту, а також може призвести до втрати довіри користувачів і фінансових збитків.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна Social Auto Poster від розробника wpwebinfotech та встановити їх. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, переглянути журнали доступу на предмет підозрілої активності та зменшити експозицію сайту в мережі. Важливо також регулярно моніторити безпекові оновлення та застосовувати їх.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки