Критична вразливість завантаження файлів у плагіні WPBookit для WordPress
Вразливість у плагіні WPBookit для WordPress дозволяє завантажувати довільні файли, що може призвести до віддаленого виконання коду. Рекомендується оновлення плагіна.
- CVSS
- 9.8 CRITICAL
- EPSS
- 61.08%
- Активно використовується
- немає в KEV
- Продукт
- wpbookit
Що відомо
Плагін WPBookit для WordPress версій до 1.6.9 включно має вразливість, що дозволяє неавторизованим зловмисникам завантажувати довільні файли через недостатню перевірку типу файлу у функції WPB_Profile_controller::handle_image_upload. Це може призвести до віддаленого виконання коду на сервері сайту.
Бізнес-вплив
Вразливість створює серйозну загрозу безпеці вебсайтів на базі WordPress із встановленим плагіном WPBookit, оскільки зловмисники можуть завантажувати шкідливі файли та потенційно отримати контроль над сервером. Це може призвести до компрометації даних, порушення роботи сайту та репутаційних втрат для власників інфраструктури.
Рекомендовані дії адміністратора
Адміністраторам рекомендується негайно перевірити наявність оновлень плагіна WPBookit від розробника iqonic та встановити їх. Якщо оновлення недоступні, слід обмежити можливість завантаження файлів, провести аудит логів на предмет підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризику експлуатації вразливості.