Уразливість завантаження файлів у плагіні WordPress Gym Management System (CVE-2024-9942)
Критична уразливість у плагіні WordPress Gym Management System дозволяє завантажувати довільні файли та може призвести до віддаленого виконання коду.
- CVSS
- 9.8 CRITICAL
- EPSS
- 63.42%
- Активно використовується
- немає в KEV
- Продукт
- wordpress gym management system
Що відомо
Плагін WPGYM для WordPress має критичну уразливість, що дозволяє неавторизованим користувачам завантажувати довільні файли через відсутність перевірки типу файлу у функції MJ_gmgt_user_avatar_image_upload(). Це може призвести до віддаленого виконання коду на сервері.
Бізнес-вплив
Власники сайтів на базі WordPress із встановленим плагіном WPGYM ризикують компрометації серверів через можливість завантаження шкідливих файлів. Це може спричинити порушення роботи сервісів, втрату даних та репутаційні збитки. ІТ-оператори повинні розглядати цю уразливість як критичну та пріоритетну для усунення.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна WPGYM від розробника mojoomla та встановити їх. Якщо оновлення недоступні, слід обмежити права на завантаження файлів, провести аудит журналів доступу на предмет підозрілої активності та зменшити експозицію сервера в мережі. Важливо також впровадити додаткові механізми перевірки файлів та моніторинг безпеки.