Уразливість у Media Library Assistant дозволяє завантажувати довільні файли
Уразливість CVE-2024-6823 у плагіні Media Library Assistant дозволяє завантажувати довільні файли, що може призвести до віддаленого виконання коду. Оновіть плагін для захисту сайту.
- CVSS
- 8.8 HIGH
- EPSS
- 67.14%
- Активно використовується
- немає в KEV
- Продукт
- media library assistant
Що відомо
Плагін Media Library Assistant для WordPress має уразливість, що дозволяє автентифікованим користувачам з рівнем доступу Автор і вище завантажувати довільні файли через відсутність перевірки типу файлів у AJAX-дії mla-inline-edit-upload-scripts. Це може призвести до можливого віддаленого виконання коду на сервері.
Бізнес-вплив
Вразливість створює ризик компрометації веб-сайту, оскільки зловмисники з правами автора можуть завантажувати шкідливі файли, що потенційно відкриває шлях до віддаленого виконання коду. Це може призвести до порушення цілісності, конфіденційності та доступності даних, а також до втрати контролю над сервером.
Рекомендовані дії адміністратора
Адміністраторам рекомендується негайно перевірити наявність оновлень плагіна Media Library Assistant від розробника davidlingren і застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, перевірити журнали на предмет підозрілої активності та зменшити експозицію сервера в інтернеті. Рекомендується також регулярно моніторити безпекові оновлення плагіна.