Уразливість завантаження файлів у плагіні MStore API для WordPress

Уразливість у плагіні MStore API дозволяє завантажувати довільні файли, що може призвести до віддаленого виконання коду. Рекомендується оновлення та моніторинг.
CVE-2024-8242CVSS 4.3Web

Уразливість завантаження файлів у плагіні MStore API для WordPress

Уразливість у плагіні MStore API дозволяє завантажувати довільні файли, що може призвести до віддаленого виконання коду. Рекомендується оновлення та моніторинг.

CVSS
4.3 MEDIUM
EPSS
52.34%
Активно використовується
немає в KEV
Продукт
mstore api

Що відомо

Плагін MStore API для WordPress має уразливість, що дозволяє автентифікованим користувачам із рівнем доступу підписника та вище завантажувати довільні файли через відсутність перевірки типу файлу у функції update_user_profile(). Це може призвести до потенційного виконання віддаленого коду.

Бізнес-вплив

Уразливість може дозволити зловмисникам завантажувати небажані файли на сервер сайту, що створює ризик компрометації системи та порушення її цілісності. Особливо небезпечно, якщо її поєднати з іншими вразливостями, наприклад, реєстрацією без автентифікації, що підвищує ризик експлуатації.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна MStore API від виробника та застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів, контролювати завантаження файлів, переглянути логи на предмет підозрілої активності та мінімізувати експозицію сервера в мережі.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки