Уразливість завантаження файлів у плагіні RESTful Content Syndication для WordPress
Високорівнева уразливість у плагіні WordPress RESTful Content Syndication дозволяє завантажувати довільні файли та потенційно виконувати віддалений код.
- CVSS
- 8.8 HIGH
- EPSS
- 39.49%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін RESTful Content Syndication для WordPress версій 1.1.0–1.5.0 має уразливість, що дозволяє автентифікованим користувачам з рівнем Author і вище завантажувати довільні файли через відсутність перевірки типу файлу у функції ingest_image(). Це може призвести до віддаленого виконання коду на сервері сайту.
Бізнес-вплив
Уразливість створює ризик компрометації серверного середовища сайту, особливо якщо зловмисник має доступ до налаштувань плагіна та визначеного стороннього сервера. Це може призвести до несанкціонованого виконання коду, що загрожує безпеці даних і стабільності роботи вебресурсу.
Рекомендовані дії адміністратора
Рекомендується оновити плагін до останньої версії, якщо доступна, або звернутися до розробника за виправленням. Тимчасово обмежте доступ до налаштувань плагіна лише довіреним адміністраторам, перевірте журнали на предмет підозрілої активності та зменшіть експозицію сервера. Пріоритетно контролюйте права користувачів і регулярно переглядайте безпекові налаштування.