Уразливість завантаження файлів у плагіні Alex Reservations для WordPress
Високорівнева уразливість у плагіні Alex Reservations для WordPress дозволяє адміністраторам завантажувати довільні файли, що може призвести до віддаленого виконання коду.
- CVSS
- 7.2 HIGH
- EPSS
- 46.47%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Alex Reservations: Smart Restaurant Booking для WordPress має уразливість завантаження довільних файлів через відсутність перевірки типу файлу в REST-ендпоінті /wp-json/srr/v1/app/upload/file у версіях до 2.2.3 включно. Це дозволяє автентифікованим користувачам з правами адміністратора завантажувати шкідливі файли на сервер сайту, що може призвести до віддаленого виконання коду.
Бізнес-вплив
Уразливість створює високий ризик компрометації веб-сервера, оскільки зловмисники з правами адміністратора можуть завантажувати та запускати довільний код. Це може призвести до втрати контролю над сайтом, витоку даних або порушення роботи бізнес-процесів, що негативно впливає на репутацію та безпеку інфраструктури.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна Alex Reservations і негайно застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до REST-ендпоінту, переглянути журнали на предмет підозрілої активності та мінімізувати права користувачів. Також варто провести аудит безпеки та пріоритезувати усунення цієї уразливості.