Уразливість обходу шляху у плагіні WordPress File Upload

Уразливість CVE-2024-9047 у плагіні WordPress File Upload дозволяє неавторизованим користувачам читати або видаляти файли поза межами директорії.
CVE-2024-9047CVSS 9.8Web

Уразливість обходу шляху у плагіні WordPress File Upload

Уразливість CVE-2024-9047 у плагіні WordPress File Upload дозволяє неавторизованим користувачам читати або видаляти файли поза межами директорії.

CVSS
9.8 CRITICAL
EPSS
99.82%
Активно використовується
немає в KEV
Продукт
wordpress file upload

Що відомо

Плагін WordPress File Upload версії до 4.24.11 включно має критичну уразливість обходу шляху через файл wfu_file_downloader.php. Це дозволяє неавторизованим зловмисникам читати або видаляти файли поза межами призначеної директорії, за умови використання PHP 7.4 або ранішої версії.

Бізнес-вплив

Уразливість може призвести до компрометації даних та порушення цілісності файлів на сервері, що негативно впливає на безпеку веб-ресурсів. Власники інфраструктури ризикують втратити важливу інформацію або зазнати простоїв через зловмисні дії. Високий рівень критичності (CVSS 9.8) вимагає оперативного реагування для запобігання потенційним атакам.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника iptanus та встановити їх у першу чергу. Якщо оновлення недоступні, слід обмежити доступ до файлу wfu_file_downloader.php, знизити рівень використання PHP до версії вище 7.4, провести аудит логів на предмет підозрілої активності та посилити моніторинг безпеки веб-сервера.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки