Уразливість завантаження файлів у плагіні Customizer Export/Import для WordPress

Виявлено уразливість у плагіні Customizer Export/Import для WordPress, що дозволяє адміністраторам завантажувати довільні файли та потенційно виконувати віддалений код.
CVE-2024-7620CVSS 6.6CMS

Уразливість завантаження файлів у плагіні Customizer Export/Import для WordPress

Виявлено уразливість у плагіні Customizer Export/Import для WordPress, що дозволяє адміністраторам завантажувати довільні файли та потенційно виконувати віддалений код.

CVSS
6.6 MEDIUM
EPSS
50.75%
Активно використовується
немає в KEV
Продукт
customizer export\/import

Що відомо

Плагін Customizer Export/Import для WordPress має уразливість, що дозволяє адміністраторам завантажувати довільні файли через відсутність перевірки типу файлу у функції імпорту. Це може призвести до віддаленого виконання коду за умови використання умови гонки.

Бізнес-вплив

Для власників сайтів на WordPress із встановленим плагіном Customizer Export/Import існує ризик компрометації сервера через можливість завантаження шкідливих файлів адміністраторами. Це може спричинити порушення цілісності та доступності ресурсів, а також потенційні втрати даних або контроль над інфраструктурою.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, обмежити доступ до функції імпорту лише довіреним адміністраторам, переглянути журнали завантажень файлів, зменшити права доступу та моніторити підозрілі дії на сервері.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки