Уразливість видалення файлів у плагіні MaxiBlocks для WordPress (CVE-2024-6885)

Високорівнева уразливість у плагіні MaxiBlocks дозволяє видаляти файли на сервері, що може призвести до виконання коду. Рекомендовано оновити плагін.
CVE-2024-6885CVSS 8.1Web

Уразливість видалення файлів у плагіні MaxiBlocks для WordPress (CVE-2024-6885)

Високорівнева уразливість у плагіні MaxiBlocks дозволяє видаляти файли на сервері, що може призвести до виконання коду. Рекомендовано оновити плагін.

CVSS
8.1 HIGH
EPSS
61.57%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін MaxiBlocks для WordPress має уразливість, що дозволяє автентифікованим користувачам з рівнем доступу Subscriber та вище видаляти довільні файли на сервері через недостатню перевірку шляхів файлів. Це може призвести до виконання довільного коду на сервері, якщо буде видалено критичні файли, наприклад wp-config.php.

Бізнес-вплив

Для власників веб-інфраструктури ця уразливість створює високий ризик компрометації серверів, оскільки зловмисники можуть видаляти важливі файли та потенційно отримати контроль над сайтом. Це може призвести до простоїв, втрати даних або подальших атак, що негативно вплине на бізнес-операції та репутацію.

Рекомендовані дії адміністратора

Адміністраторам рекомендується негайно перевірити наявність оновлень плагіна MaxiBlocks від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів до рівня нижче Subscriber, ретельно перевірити журнали доступу на ознаки зловмисної активності та розглянути тимчасове відключення плагіна для зниження ризику.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки