Уразливість CVE-2024-7384 в плагіні AcyMailing для WordPress

Уразливість CVE-2024-7384 у плагіні AcyMailing дозволяє автентифікованим користувачам завантажувати довільні файли, що може призвести до виконання віддаленого коду.
CVE-2024-7384CVSS 7.5Web

Уразливість CVE-2024-7384 в плагіні AcyMailing для WordPress

Уразливість CVE-2024-7384 у плагіні AcyMailing дозволяє автентифікованим користувачам завантажувати довільні файли, що може призвести до виконання віддаленого коду.

CVSS
7.5 HIGH
EPSS
57.82%
Активно використовується
немає в KEV
Продукт
acymailing

Що відомо

Плагін AcyMailing для WordPress має уразливість, що дозволяє автентифікованим користувачам з рівнем доступу Subscriber і вище завантажувати довільні файли через відсутність перевірки типу файлу у функції acym_extractArchive. Це може призвести до виконання віддаленого коду на сервері.

Бізнес-вплив

Уразливість створює ризик компрометації веб-сервера, що може призвести до несанкціонованого виконання коду, витоку даних або порушення роботи сайту. Власники інфраструктури повинні розглядати цю проблему як критичну, особливо якщо плагін використовується на продуктивних ресурсах з кількома користувачами.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна AcyMailing від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, провести аудит журналів доступу на предмет підозрілої активності та зменшити експозицію вразливого сервісу. Важливо також моніторити офіційні повідомлення про безпеку від розробника.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки