Вразливість Local File Inclusion до Remote Code Execution у плагіні Jupiter X Core для WordPress
Вразливість у плагіні Jupiter X Core дозволяє виконувати довільний код через SVG-файли. Рекомендується оновлення та обмеження прав користувачів.
- CVSS
- 8.8 HIGH
- EPSS
- 73.52%
- Активно використовується
- немає в KEV
- Продукт
- jupiter x core
Що відомо
Плагін Jupiter X Core для WordPress містить уразливість Local File Inclusion, що дозволяє автентифікованим користувачам з рівнем Contributor і вище виконувати довільний PHP-код через функцію get_svg(). Це може призвести до обходу контролю доступу, викрадення даних або виконання шкідливого коду на сервері.
Бізнес-вплив
Для власників веб-інфраструктури це означає високий ризик компрометації серверів через можливість віддаленого виконання коду навіть користувачами з обмеженими правами. Уразливість може бути використана для отримання несанкціонованого доступу до конфіденційної інформації або повного контролю над сайтом, що негативно впливає на безпеку та репутацію бізнесу.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна Jupiter X Core від розробника artbees та встановити їх. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, заборонити завантаження SVG-файлів, провести аудит логів на предмет підозрілої активності та пріоритезувати усунення цієї вразливості у планах безпеки.