Вразливість завантаження файлів у плагіні Smart Auto Upload Images для WordPress
Вразливість у плагіні Smart Auto Upload Images дозволяє завантажувати довільні файли та може призвести до віддаленого виконання коду на WordPress-сайтах.
- CVSS
- 8.8 HIGH
- EPSS
- 40.62%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Smart Auto Upload Images для WordPress має уразливість, що дозволяє автентифікованим користувачам з рівнем Contributor і вище завантажувати довільні файли через відсутність перевірки типу файлу у функції автоматичного створення зображень. Це може призвести до можливого віддаленого виконання коду на сервері сайту.
Бізнес-вплив
Для власників сайтів на WordPress, які використовують цей плагін, існує високий ризик компрометації серверу через завантаження шкідливих файлів. Зловмисники з обліковим записом Contributor і вище можуть отримати можливість запускати довільний код, що ставить під загрозу цілісність і доступність вебресурсу.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна Smart Auto Upload Images та встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити права користувачів до мінімально необхідних, ретельно контролювати журнали завантажень файлів і розглянути можливість тимчасового відключення плагіна для зниження ризику. Також варто провести аудит безпеки сайту для виявлення можливих інцидентів.