Уразливість завантаження файлів у Crafthemes Demo Import для WordPress (CVE-2024-9698)

Високорівнева уразливість у плагіні Crafthemes Demo Import для WordPress дозволяє адміністраторам завантажувати довільні файли, що може призвести до віддаленого виконання коду.
CVE-2024-9698CVSS 7.2Web

Уразливість завантаження файлів у Crafthemes Demo Import для WordPress (CVE-2024-9698)

Високорівнева уразливість у плагіні Crafthemes Demo Import для WordPress дозволяє адміністраторам завантажувати довільні файли, що може призвести до віддаленого виконання коду.

CVSS
7.2 HIGH
EPSS
75.16%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Crafthemes Demo Import для WordPress має уразливість, що дозволяє адміністраторам завантажувати довільні файли через відсутність перевірки типу файлу у функції process_uploaded_files. Це може призвести до віддаленого виконання коду на сервері сайту.

Бізнес-вплив

Якщо зловмисник має права адміністратора, він може завантажити шкідливі файли на сервер, що створює ризик компрометації веб-сайту та інфраструктури. Це може призвести до втрати даних, порушення роботи сервісів та репутаційних збитків для бізнесу.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна від розробника та негайно їх застосувати. Якщо оновлення недоступні, слід обмежити доступ до функцій завантаження файлів, провести аудит логів на предмет підозрілої активності та знизити рівень привілеїв користувачів там, де це можливо.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки