Уразливість завантаження файлів у плагіні Embed PDF для WPForms у WordPress
Виявлено критичну уразливість у плагіні Embed PDF для WPForms, що дозволяє автентифікованим користувачам завантажувати довільні файли та потенційно виконувати віддалений код.
- CVSS
- 8.8 HIGH
- EPSS
- 52.98%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Embed PDF для WPForms у WordPress має уразливість, що дозволяє автентифікованим користувачам із рівнем доступу Subscriber та вище завантажувати довільні файли через відсутність перевірки типу файлу. Це може призвести до можливого виконання віддаленого коду на сервері сайту.
Бізнес-вплив
Власники сайтів на WordPress, які використовують плагін Embed PDF для WPForms версій до 1.1.5 включно, ризикують компрометації серверів через завантаження шкідливих файлів. Це може спричинити порушення цілісності даних, доступу до конфіденційної інформації та потенційне віддалене виконання коду, що загрожує безпеці інфраструктури.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Embed PDF для WPForms та встановити останні версії, які усувають цю уразливість. Якщо оновлення недоступні, слід обмежити доступ користувачів із рівнем Subscriber та вище, провести аудит журналів безпеки на предмет підозрілої активності та мінімізувати експозицію вразливого функціоналу на сервері.