Уразливість CVE-2024-7985 у плагіні FileOrganizer для WordPress

Уразливість CVE-2024-7985 у плагіні FileOrganizer дозволяє автентифікованим користувачам завантажувати довільні файли, що може призвести до віддаленого виконання коду.
CVE-2024-7985CVSS 7.5Web

Уразливість CVE-2024-7985 у плагіні FileOrganizer для WordPress

Уразливість CVE-2024-7985 у плагіні FileOrganizer дозволяє автентифікованим користувачам завантажувати довільні файли, що може призвести до віддаленого виконання коду.

CVSS
7.5 HIGH
EPSS
81.23%
Активно використовується
немає в KEV
Продукт
fileorganizer

Що відомо

Плагін FileOrganizer для WordPress має уразливість, що дозволяє автентифікованим користувачам з рівнем доступу Subscriber і вище завантажувати довільні файли через відсутність перевірки типу файлу. Це може призвести до віддаленого виконання коду на сервері сайту.

Бізнес-вплив

Уразливість створює ризик компрометації веб-сервера через можливість завантаження шкідливих файлів користувачами з обмеженим доступом. Це може призвести до порушення цілісності та доступності вебресурсів, а також до витоку даних. Власникам інфраструктури слід оцінити ризики та пріоритетність усунення цієї проблеми.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна FileOrganizer від виробника та встановити їх. Якщо оновлення недоступні, слід обмежити права користувачів з рівнем Subscriber і вище, переглянути журнали доступу на предмет підозрілої активності, а також мінімізувати експозицію сервера в мережі.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки