Уразливість обмеженого завантаження файлів у плагіні Blog2Social для WordPress
Уразливість у плагіні Blog2Social дозволяє автентифікованим користувачам завантажувати mp4 файли. Рекомендується оновлення та перевірка безпеки.
- CVSS
- 4.3 MEDIUM
- EPSS
- 7.61%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Blog2Social для WordPress має уразливість, що дозволяє автентифікованим користувачам з рівнем доступу Subscriber і вище завантажувати mp4 файли у директорію завантажень. Проблема пов’язана з некоректною перевіркою прав у функції uploadVideo() у версіях до 8.6.0 включно.
Бізнес-вплив
Ця уразливість може дозволити зловмисникам завантажувати потенційно шкідливі відеофайли на сервер, що може призвести до компрометації веб-сайту або порушення його роботи. Власники інфраструктури повинні враховувати ризики, пов’язані з неконтрольованим завантаженням файлів, особливо якщо на сайті є користувачі з рівнем доступу Subscriber і вище.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Blog2Social і встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити права користувачів на завантаження файлів, переглянути журнали активності на предмет підозрілих завантажень та мінімізувати експозицію сервера до потенційних загроз.