Критична вразливість завантаження файлів у плагіні KiotViet Sync для WordPress
Вразливість у плагіні KiotViet Sync для WordPress дозволяє завантажувати довільні файли та виконувати віддалений код. Рекомендується оновлення та перевірка безпеки.
- CVSS
- 9.8 CRITICAL
- EPSS
- 51.66%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін KiotViet Sync для WordPress має критичну вразливість, що дозволяє неавторизованим зловмисникам завантажувати довільні файли через відсутність перевірки типу файлів у функції create_media() у версіях до 1.8.5 включно. Це може призвести до виконання віддаленого коду на сервері сайту.
Бізнес-вплив
Вразливість створює серйозну загрозу для безпеки вебсайтів на базі WordPress із встановленим плагіном KiotViet Sync, оскільки зловмисники можуть завантажувати шкідливі файли та потенційно виконувати довільний код. Це може призвести до компрометації серверної інфраструктури, втрати даних та порушення роботи бізнес-сервісів.
Рекомендовані дії адміністратора
Адміністраторам слід невідкладно перевірити версію плагіна KiotViet Sync і оновити його до останньої безпечної версії, якщо вона доступна. У разі відсутності оновлення рекомендується обмежити доступ до функцій завантаження файлів, провести аудит журналів доступу на предмет підозрілої активності та розглянути тимчасове відключення плагіна. Також слід впровадити додаткові заходи контролю завантаження файлів та моніторинг безпеки.