Уразливість у плагіні GEO my WP для WordPress дозволяє завантажувати довільні файли

Плагіни GEO my WP для WordPress мають уразливість, що дозволяє завантажувати довільні файли, включно з PHP. Рекомендується оновлення плагінів.
CVE-2024-9422CVSS 6.6Web

Уразливість у плагіні GEO my WP для WordPress дозволяє завантажувати довільні файли

Плагіни GEO my WP для WordPress мають уразливість, що дозволяє завантажувати довільні файли, включно з PHP. Рекомендується оновлення плагінів.

CVSS
6.6 MEDIUM
EPSS
50.6%
Активно використовується
немає в KEV
Продукт
geo my wordpress

Що відомо

Плагіни GEO my WP (версії до 4.5) та gmw-premium-settings (до 3.1) для WordPress недостатньо перевіряють файли, що завантажуються. Це може дозволити зловмисникам завантажувати на сервер довільні файли, включно з PHP-скриптами.

Бізнес-вплив

Ця уразливість може призвести до компрометації веб-сервера через виконання шкідливих скриптів, що негативно впливає на безпеку веб-сайтів, які використовують ці плагіни. Власники інфраструктури ризикують втратити цілісність і конфіденційність даних, а також можуть зазнати простоїв у роботі сервісів.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити версії плагінів GEO my WP та gmw-premium-settings і оновити їх до останніх доступних версій. Якщо оновлення неможливе, слід обмежити можливість завантаження файлів, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію вразливих компонентів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки