Уразливість завантаження файлів у плагіні MStore API для WordPress
Уразливість у плагіні MStore API дозволяє завантажувати довільні файли, що може призвести до віддаленого виконання коду. Рекомендується оновлення та моніторинг.
- CVSS
- 4.3 MEDIUM
- EPSS
- 52.34%
- Активно використовується
- немає в KEV
- Продукт
- mstore api
Що відомо
Плагін MStore API для WordPress має уразливість, що дозволяє автентифікованим користувачам із рівнем доступу підписника та вище завантажувати довільні файли через відсутність перевірки типу файлу у функції update_user_profile(). Це може призвести до потенційного виконання віддаленого коду.
Бізнес-вплив
Уразливість може дозволити зловмисникам завантажувати небажані файли на сервер сайту, що створює ризик компрометації системи та порушення її цілісності. Особливо небезпечно, якщо її поєднати з іншими вразливостями, наприклад, реєстрацією без автентифікації, що підвищує ризик експлуатації.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна MStore API від виробника та застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів, контролювати завантаження файлів, переглянути логи на предмет підозрілої активності та мінімізувати експозицію сервера в мережі.