Уразливість завантаження файлів у плагіні Wux Blog Editor для WordPress

Плагін Wux Blog Editor для WordPress має критичну уразливість, що дозволяє завантажувати довільні файли та виконувати код на сервері. Рекомендується оновлення та перевірка безпеки.
CVE-2024-9932CVSS 9.8Web

Уразливість завантаження файлів у плагіні Wux Blog Editor для WordPress

Плагін Wux Blog Editor для WordPress має критичну уразливість, що дозволяє завантажувати довільні файли та виконувати код на сервері. Рекомендується оновлення та перевірка безпеки.

CVSS
9.8 CRITICAL
EPSS
98.31%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Wux Blog Editor для WordPress версії до 3.0.0 включно має критичну уразливість, що дозволяє неавторизованим зловмисникам завантажувати довільні файли через недостатню перевірку типу файлу у функції 'wuxbt_insertImageNew'. Це може призвести до віддаленого виконання коду на сервері сайту.

Бізнес-вплив

Ця уразливість становить серйозну загрозу для веб-сайтів на базі WordPress із встановленим плагіном Wux Blog Editor, оскільки зловмисники можуть отримати можливість виконувати довільний код на сервері. Це може призвести до компрометації даних, порушення роботи сайту та потенційних фінансових втрат. Власники інфраструктури повинні розглядати цю загрозу як критичну та пріоритетну для усунення.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна Wux Blog Editor від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити можливість завантаження файлів через цей плагін, переглянути журнали доступу на предмет підозрілої активності та посилити контроль доступу до серверу. Також варто розглянути тимчасове відключення плагіна до усунення уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки