Уразливість завантаження файлів у плагіні Groundhogg для WordPress
Критична уразливість у плагіні Groundhogg для WordPress дозволяє авторизованим користувачам завантажувати довільні файли, що може призвести до віддаленого виконання коду.
- CVSS
- 8.8 HIGH
- EPSS
- 63.2%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Groundhogg для WordPress версій до 3.7.3.5 включно має уразливість, що дозволяє авторизованим користувачам з рівнем доступу Автор завантажувати довільні файли через відсутність перевірки типу файлу у функції gh_big_file_upload(). Це може призвести до виконання віддаленого коду на сервері.
Бізнес-вплив
Уразливість створює ризик компрометації веб-сервера через можливість завантаження шкідливих файлів, що може призвести до втрати контролю над сайтом, викрадення даних або порушення роботи сервісів. Власники інфраструктури повинні розглянути цю загрозу як критичну та пріоритетну для усунення.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна Groundhogg та встановити їх. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем Автор і вище, провести аудит журналів завантажень файлів і зменшити експозицію сервера. Важливо також моніторити активність на сайті для виявлення можливих спроб експлуатації.