Уразливість завантаження файлів у плагіні Auto Thumbnailer для WordPress
Виявлено уразливість у плагіні Auto Thumbnailer для WordPress, що дозволяє завантажувати довільні файли та може призвести до віддаленого виконання коду.
- CVSS
- 8.8 HIGH
- EPSS
- 37.71%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Auto Thumbnailer для WordPress має уразливість, що дозволяє автентифікованим користувачам з рівнем Contributor і вище завантажувати довільні файли через відсутність перевірки типу файлу у функції uploadThumb(). Це може призвести до віддаленого виконання коду на сервері.
Бізнес-вплив
Ця уразливість створює ризик компрометації веб-сайту, оскільки зловмисники можуть завантажувати шкідливі файли та потенційно виконувати довільний код на сервері. Власники сайтів на WordPress, які використовують цей плагін, можуть зазнати втрати даних, порушення роботи сервісів або репутаційних збитків.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна Auto Thumbnailer та застосувати їх, якщо вони доступні. У разі відсутності патчів слід обмежити доступ користувачів до рівня Contributor і вище, ретельно контролювати завантаження файлів, переглянути журнали на предмет підозрілої активності та зменшити експозицію вразливого плагіна.