Уразливість mFolio Lite для WordPress дозволяє завантаження шкідливих файлів
Критична уразливість у плагіні mFolio Lite для WordPress дозволяє авторизованим користувачам завантажувати шкідливі файли, що може призвести до віддаленого виконання коду.
- CVSS
- 9.9 CRITICAL
- EPSS
- 57.4%
- Активно використовується
- немає в KEV
- Продукт
- mfolio
Що відомо
Плагін mFolio Lite для WordPress версій до 1.2.1 включно має уразливість, що дозволяє авторизованим користувачам з рівнем Author і вище завантажувати довільні файли, включно з SVG та EXE. Це може призвести до виконання шкідливих скриптів або віддаленого виконання коду на сервері.
Бізнес-вплив
Уразливість створює високий ризик компрометації вебсайту через можливість завантаження та виконання шкідливих файлів. Це може призвести до втрати контролю над сервером, витоку даних або поширення шкідливого ПЗ серед відвідувачів сайту. Власники інфраструктури повинні розглядати цю загрозу як критичну через високий рівень CVSS 9.9.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна mFolio Lite від розробника themelooks та встановити їх. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем Author і вище, провести аудит завантажених файлів, переглянути журнали активності на предмет підозрілих дій і зменшити експозицію сайту до мінімуму. Важливо також інформувати користувачів про потенційні ризики завантаження файлів.