Уразливість завантаження файлів у Real3D Flipbook Lite для WordPress
Виявлено уразливість у Real3D Flipbook Lite для WordPress, що дозволяє авторизованим користувачам завантажувати шкідливі файли. Рекомендується оновлення та обмеження доступу.
- CVSS
- 8.8 HIGH
- EPSS
- 64.69%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Real3D Flipbook Lite для WordPress має уразливість завантаження довільних файлів через відсутність перевірки типу файлу у функції r3dfb_save_thumbnail_callback у версіях до 4.8 включно. Це дозволяє автентифікованим користувачам з рівнем доступу Автор і вище завантажувати шкідливі файли на сервер сайту.
Бізнес-вплив
Уразливість може призвести до завантаження шкідливих файлів на сервер, що потенційно відкриває шлях для віддаленого виконання коду. Це створює серйозну загрозу безпеці веб-сайту, особливо якщо користувачі з правами Автор мають можливість зловживати цією функцією. Власникам інфраструктури слід розглянути ризики компрометації сервера та можливі наслідки для бізнесу.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна Real3D Flipbook Lite від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем Автор і вище, провести аудит журналів доступу на предмет підозрілої активності та мінімізувати експозицію вразливого компонента. Також варто розглянути додаткові заходи безпеки, такі як обмеження типів файлів для завантаження.