Уразливість завантаження файлів у плагіні Backup and Staging by WP Time Capsule

Критична уразливість дозволяє завантажувати довільні файли через плагін Backup and Staging by WP Time Capsule у WordPress. Рекомендується оновлення та захист.
CVE-2024-8856CVSS 9.8Web

Уразливість завантаження файлів у плагіні Backup and Staging by WP Time Capsule

Критична уразливість дозволяє завантажувати довільні файли через плагін Backup and Staging by WP Time Capsule у WordPress. Рекомендується оновлення та захист.

CVSS
9.8 CRITICAL
EPSS
99.83%
Активно використовується
немає в KEV
Продукт
backup and staging by wp time capsule

Що відомо

Плагін Backup and Staging by WP Time Capsule для WordPress має критичну уразливість, що дозволяє неавторизованим зловмисникам завантажувати довільні файли через відсутність перевірки типу файлів та захисту від прямого доступу. Це може призвести до виконання віддаленого коду на сервері сайту.

Бізнес-вплив

Через цю уразливість зловмисники можуть отримати можливість завантажувати шкідливі файли на сервер, що ставить під загрозу цілісність і безпеку веб-ресурсу. Власники інфраструктури ризикують компрометацією серверів, витоком даних та порушенням роботи сервісів. Високий рівень критичності (CVSS 9.8) вимагає невідкладних заходів для захисту систем.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна від виробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до UploadHandler.php, впровадити додаткові механізми перевірки типів файлів і контролю доступу, а також провести аудит логів на предмет підозрілої активності. Важливо також зменшити експозицію сервера в мережі та пріоритезувати виправлення цієї уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки