Уразливість у плагіні Favicon Generator для WordPress дозволяє завантажувати довільні файли

CVE-2024-7863: уразливість у плагіні Favicon Generator дозволяє завантажувати довільні файли на сервер через відсутність перевірки та CSRF-захисту.
CVE-2024-7863CVSS 6.8Web

Уразливість у плагіні Favicon Generator для WordPress дозволяє завантажувати довільні файли

CVE-2024-7863: уразливість у плагіні Favicon Generator дозволяє завантажувати довільні файли на сервер через відсутність перевірки та CSRF-захисту.

CVSS
6.8 MEDIUM
EPSS
19.64%
Активно використовується
немає в KEV
Продукт
favicon generator

Що відомо

Плагін Favicon Generator для WordPress версій до 2.1 не перевіряє файли перед завантаженням і не має захисту від CSRF-атак. Це може дозволити зловмисникам, які мають права адміністратора, завантажувати на сервер довільні файли, включно з PHP-скриптами.

Бізнес-вплив

Якщо плагін використовується на вашому сайті, зловмисники можуть завантажити шкідливі файли, що призведе до компрометації сервера або сайту. Це створює ризик виконання довільного коду та втрати контролю над інфраструктурою. Вразливість має середній рівень критичності, але її слід усунути для запобігання потенційним атакам.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Favicon Generator до останньої версії, де ця уразливість виправлена. Якщо оновлення неможливе, обмежте доступ до адміністративної панелі, перевірте журнали на ознаки зловмисної активності та розгляньте тимчасове відключення плагіна. Загалом, слід регулярно перевіряти наявність оновлень від виробника та мінімізувати ризики шляхом обмеження прав користувачів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки