Уразливість завантаження файлів у плагіні Responsive Filterable Portfolio для WordPress
Виявлено уразливість у плагіні Responsive Filterable Portfolio для WordPress, що дозволяє адміністраторам завантажувати довільні файли та виконувати віддалений код.
- CVSS
- 7.2 HIGH
- EPSS
- 41.42%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Responsive Filterable Portfolio для WordPress має уразливість завантаження довільних файлів через відсутність перевірки типу файлу у полі HdnMediaSelection_image у версіях до 1.0.24 включно. Це дозволяє автентифікованим користувачам з правами адміністратора завантажувати шкідливі файли на сервер сайту, що може призвести до віддаленого виконання коду.
Бізнес-вплив
Уразливість створює високий ризик компрометації вебсайту, оскільки зловмисники з правами адміністратора можуть завантажувати та запускати шкідливий код на сервері. Це може призвести до втрати контролю над сайтом, витоку даних або порушення роботи сервісів. Власникам інфраструктури слід розглядати цю загрозу як критичну для безпеки CMS.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до функцій завантаження файлів лише довіреним адміністраторам, провести аудит логів на предмет підозрілої активності та зменшити експозицію сайту в мережі. Також варто розглянути тимчасове відключення плагіна до усунення уразливості.