Уразливість завантаження файлів у плагіні z-downloads для WordPress

Виявлено уразливість у плагіні z-downloads WordPress, що дозволяє адміністраторам завантажувати довільні файли. Рекомендовано оновлення та моніторинг безпеки.
CVE-2024-8699CVSS 7.2CMS

Уразливість завантаження файлів у плагіні z-downloads для WordPress

Виявлено уразливість у плагіні z-downloads WordPress, що дозволяє адміністраторам завантажувати довільні файли. Рекомендовано оновлення та моніторинг безпеки.

CVSS
7.2 HIGH
EPSS
43.84%
Активно використовується
немає в KEV
Продукт
z-downloads

Що відомо

У плагіні z-downloads для WordPress версій до 1.11.5 виявлено уразливість, що дозволяє користувачам з високими привілеями, наприклад адміністраторам, завантажувати довільні файли на сервер навіть у випадках, коли це не повинно бути дозволено, наприклад у мультисайтових конфігураціях.

Бізнес-вплив

Ця уразливість може призвести до несанкціонованого розміщення файлів на сервері, що створює ризики компрометації системи, втрати даних або порушення роботи вебсайту. Власники інфраструктури та ІТ-оператори повинні враховувати потенційні наслідки для безпеки та цілісності своїх WordPress-сайтів, особливо у мультисайтових середовищах.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна z-downloads від розробника urbanbase та встановити останню версію. Якщо оновлення недоступне, слід обмежити права користувачів з високими привілеями, провести аудит завантажених файлів і моніторинг логів на предмет підозрілої активності. Також варто розглянути тимчасове обмеження функціоналу завантаження файлів у мультисайтових конфігураціях до виправлення вразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки