Уразливість завантаження файлів у плагіні WordPress Gym Management System (CVE-2024-9942)

Критична уразливість у плагіні WordPress Gym Management System дозволяє завантажувати довільні файли та може призвести до віддаленого виконання коду.
CVE-2024-9942CVSS 9.8CMS

Уразливість завантаження файлів у плагіні WordPress Gym Management System (CVE-2024-9942)

Критична уразливість у плагіні WordPress Gym Management System дозволяє завантажувати довільні файли та може призвести до віддаленого виконання коду.

CVSS
9.8 CRITICAL
EPSS
63.42%
Активно використовується
немає в KEV
Продукт
wordpress gym management system

Що відомо

Плагін WPGYM для WordPress має критичну уразливість, що дозволяє неавторизованим користувачам завантажувати довільні файли через відсутність перевірки типу файлу у функції MJ_gmgt_user_avatar_image_upload(). Це може призвести до віддаленого виконання коду на сервері.

Бізнес-вплив

Власники сайтів на базі WordPress із встановленим плагіном WPGYM ризикують компрометації серверів через можливість завантаження шкідливих файлів. Це може спричинити порушення роботи сервісів, втрату даних та репутаційні збитки. ІТ-оператори повинні розглядати цю уразливість як критичну та пріоритетну для усунення.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна WPGYM від розробника mojoomla та встановити їх. Якщо оновлення недоступні, слід обмежити права на завантаження файлів, провести аудит журналів доступу на предмет підозрілої активності та зменшити експозицію сервера в мережі. Важливо також впровадити додаткові механізми перевірки файлів та моніторинг безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки