Уразливість CVE-2024-7384 в плагіні AcyMailing для WordPress
Уразливість CVE-2024-7384 у плагіні AcyMailing дозволяє автентифікованим користувачам завантажувати довільні файли, що може призвести до виконання віддаленого коду.
- CVSS
- 7.5 HIGH
- EPSS
- 57.82%
- Активно використовується
- немає в KEV
- Продукт
- acymailing
Що відомо
Плагін AcyMailing для WordPress має уразливість, що дозволяє автентифікованим користувачам з рівнем доступу Subscriber і вище завантажувати довільні файли через відсутність перевірки типу файлу у функції acym_extractArchive. Це може призвести до виконання віддаленого коду на сервері.
Бізнес-вплив
Уразливість створює ризик компрометації веб-сервера, що може призвести до несанкціонованого виконання коду, витоку даних або порушення роботи сайту. Власники інфраструктури повинні розглядати цю проблему як критичну, особливо якщо плагін використовується на продуктивних ресурсах з кількома користувачами.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна AcyMailing від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, провести аудит журналів доступу на предмет підозрілої активності та зменшити експозицію вразливого сервісу. Важливо також моніторити офіційні повідомлення про безпеку від розробника.