Уразливість у WP Hotel Booking дозволяє завантаження довільних файлів

Уразливість CVE-2024-7855 у WP Hotel Booking дозволяє автентифікованим користувачам завантажувати довільні файли, що може призвести до віддаленого виконання коду.
CVE-2024-7855CVSS 8.8Web

Уразливість у WP Hotel Booking дозволяє завантаження довільних файлів

Уразливість CVE-2024-7855 у WP Hotel Booking дозволяє автентифікованим користувачам завантажувати довільні файли, що може призвести до віддаленого виконання коду.

CVSS
8.8 HIGH
EPSS
96.76%
Активно використовується
немає в KEV
Продукт
wp hotel booking

Що відомо

Плагін WP Hotel Booking для WordPress має уразливість, що дозволяє автентифікованим користувачам із рівнем доступу не нижче підписника завантажувати довільні файли через відсутність перевірки типу файлу у функції update_review(). Це може призвести до віддаленого виконання коду на сервері.

Бізнес-вплив

Уразливість створює ризик компрометації вебсайту, що використовує WP Hotel Booking, через можливість завантаження шкідливих файлів і потенційного віддаленого виконання коду. Це може спричинити порушення роботи сервісу, втрату даних або несанкціонований доступ до інфраструктури.

Рекомендовані дії адміністратора

Адміністраторам слід негайно перевірити наявність оновлень плагіна WP Hotel Booking від виробника та застосувати їх. Рекомендується обмежити доступ користувачів із рівнем підписника, провести аудит журналів доступу на предмет підозрілої активності та мінімізувати ризики шляхом обмеження прав на завантаження файлів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки