Уразливість у Media Library Assistant дозволяє завантажувати довільні файли

Уразливість CVE-2024-6823 у плагіні Media Library Assistant дозволяє завантажувати довільні файли, що може призвести до віддаленого виконання коду. Оновіть плагін для захисту сайту.
CVE-2024-6823CVSS 8.8Web

Уразливість у Media Library Assistant дозволяє завантажувати довільні файли

Уразливість CVE-2024-6823 у плагіні Media Library Assistant дозволяє завантажувати довільні файли, що може призвести до віддаленого виконання коду. Оновіть плагін для захисту сайту.

CVSS
8.8 HIGH
EPSS
67.14%
Активно використовується
немає в KEV
Продукт
media library assistant

Що відомо

Плагін Media Library Assistant для WordPress має уразливість, що дозволяє автентифікованим користувачам з рівнем доступу Автор і вище завантажувати довільні файли через відсутність перевірки типу файлів у AJAX-дії mla-inline-edit-upload-scripts. Це може призвести до можливого віддаленого виконання коду на сервері.

Бізнес-вплив

Вразливість створює ризик компрометації веб-сайту, оскільки зловмисники з правами автора можуть завантажувати шкідливі файли, що потенційно відкриває шлях до віддаленого виконання коду. Це може призвести до порушення цілісності, конфіденційності та доступності даних, а також до втрати контролю над сервером.

Рекомендовані дії адміністратора

Адміністраторам рекомендується негайно перевірити наявність оновлень плагіна Media Library Assistant від розробника davidlingren і застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, перевірити журнали на предмет підозрілої активності та зменшити експозицію сервера в інтернеті. Рекомендується також регулярно моніторити безпекові оновлення плагіна.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки