Уразливість обходу шляху у плагіні WordPress File Upload
Уразливість CVE-2024-9047 у плагіні WordPress File Upload дозволяє неавторизованим користувачам читати або видаляти файли поза межами директорії.
- CVSS
- 9.8 CRITICAL
- EPSS
- 99.82%
- Активно використовується
- немає в KEV
- Продукт
- wordpress file upload
Що відомо
Плагін WordPress File Upload версії до 4.24.11 включно має критичну уразливість обходу шляху через файл wfu_file_downloader.php. Це дозволяє неавторизованим зловмисникам читати або видаляти файли поза межами призначеної директорії, за умови використання PHP 7.4 або ранішої версії.
Бізнес-вплив
Уразливість може призвести до компрометації даних та порушення цілісності файлів на сервері, що негативно впливає на безпеку веб-ресурсів. Власники інфраструктури ризикують втратити важливу інформацію або зазнати простоїв через зловмисні дії. Високий рівень критичності (CVSS 9.8) вимагає оперативного реагування для запобігання потенційним атакам.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника iptanus та встановити їх у першу чергу. Якщо оновлення недоступні, слід обмежити доступ до файлу wfu_file_downloader.php, знизити рівень використання PHP до версії вище 7.4, провести аудит логів на предмет підозрілої активності та посилити моніторинг безпеки веб-сервера.