Уразливість завантаження файлів у плагіні Wechat Social login для WordPress
Уразливість CVE-2024-9108 дозволяє завантажувати довільні файли через плагін Wechat Social login WordPress, що може призвести до віддаленого виконання коду.
- CVSS
- 9.8 CRITICAL
- EPSS
- 54.51%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Wechat Social login для WordPress версій до 1.3.0 включно має критичну уразливість, що дозволяє неавторизованим користувачам завантажувати довільні файли через недостатню перевірку типу файлів у функції convert_remoteimage_to_local. Це може призвести до віддаленого виконання коду на сервері сайту.
Бізнес-вплив
Власники сайтів на WordPress, які використовують плагін Wechat Social login, ризикують компрометацією серверів через можливість віддаленого виконання коду. Це може спричинити порушення цілісності, конфіденційності та доступності вебресурсів, а також призвести до втрати довіри користувачів і фінансових збитків.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до функції завантаження файлів, провести аудит логів на предмет підозрілої активності, а також розглянути тимчасове відключення плагіна для зниження ризиків.