Уразливість у плагіні Favicon Generator для WordPress дозволяє завантажувати довільні файли
CVE-2024-7863: уразливість у плагіні Favicon Generator дозволяє завантажувати довільні файли на сервер через відсутність перевірки та CSRF-захисту.
- CVSS
- 6.8 MEDIUM
- EPSS
- 19.64%
- Активно використовується
- немає в KEV
- Продукт
- favicon generator
Що відомо
Плагін Favicon Generator для WordPress версій до 2.1 не перевіряє файли перед завантаженням і не має захисту від CSRF-атак. Це може дозволити зловмисникам, які мають права адміністратора, завантажувати на сервер довільні файли, включно з PHP-скриптами.
Бізнес-вплив
Якщо плагін використовується на вашому сайті, зловмисники можуть завантажити шкідливі файли, що призведе до компрометації сервера або сайту. Це створює ризик виконання довільного коду та втрати контролю над інфраструктурою. Вразливість має середній рівень критичності, але її слід усунути для запобігання потенційним атакам.
Рекомендовані дії адміністратора
Рекомендується оновити плагін Favicon Generator до останньої версії, де ця уразливість виправлена. Якщо оновлення неможливе, обмежте доступ до адміністративної панелі, перевірте журнали на ознаки зловмисної активності та розгляньте тимчасове відключення плагіна. Загалом, слід регулярно перевіряти наявність оновлень від виробника та мінімізувати ризики шляхом обмеження прав користувачів.