Уразливість завантаження файлів у плагіні Qyrr для WordPress
Плагін Qyrr для WordPress дозволяє завантажувати довільні файли через відсутність перевірки типу файлу, що може призвести до віддаленого виконання коду.
- CVSS
- 6.4 MEDIUM
- EPSS
- 28.64%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Qyrr для WordPress, що використовується для створення QR-кодів, має уразливість завантаження довільних файлів через відсутність перевірки типу файлу у функції blob_to_file() у версіях до 2.0.7 включно. Це дозволяє автентифікованим користувачам з рівнем доступу Contributor і вище завантажувати шкідливі файли на сервер сайту.
Бізнес-вплив
Уразливість може призвести до завантаження шкідливих файлів на сервер, що потенційно відкриває можливість віддаленого виконання коду. Це створює ризики компрометації веб-сайту, втрати даних та порушення роботи інфраструктури. Власникам сайтів варто оцінити рівень доступу користувачів і вжити заходів для зменшення ризиків.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Qyrr від розробника та встановити їх. Якщо оновлення недоступні, обмежте доступ користувачів до рівня Contributor і вище, перегляньте журнали завантажень файлів на наявність підозрілої активності та зменшіть експозицію сервера. Пріоритезуйте патчинг та моніторинг для мінімізації ризиків.