Уразливість у WP Hotel Booking дозволяє завантаження довільних файлів
Уразливість CVE-2024-7855 у WP Hotel Booking дозволяє автентифікованим користувачам завантажувати довільні файли, що може призвести до віддаленого виконання коду.
- CVSS
- 8.8 HIGH
- EPSS
- 96.76%
- Активно використовується
- немає в KEV
- Продукт
- wp hotel booking
Що відомо
Плагін WP Hotel Booking для WordPress має уразливість, що дозволяє автентифікованим користувачам із рівнем доступу не нижче підписника завантажувати довільні файли через відсутність перевірки типу файлу у функції update_review(). Це може призвести до віддаленого виконання коду на сервері.
Бізнес-вплив
Уразливість створює ризик компрометації вебсайту, що використовує WP Hotel Booking, через можливість завантаження шкідливих файлів і потенційного віддаленого виконання коду. Це може спричинити порушення роботи сервісу, втрату даних або несанкціонований доступ до інфраструктури.
Рекомендовані дії адміністратора
Адміністраторам слід негайно перевірити наявність оновлень плагіна WP Hotel Booking від виробника та застосувати їх. Рекомендується обмежити доступ користувачів із рівнем підписника, провести аудит журналів доступу на предмет підозрілої активності та мінімізувати ризики шляхом обмеження прав на завантаження файлів.