Вразливість у плагіні WooMulti для WordPress дозволяє автентифікованим користувачам видаляти файли
Вразливість у плагіні WooMulti для WordPress дозволяє автентифікованим користувачам видаляти файли на сервері. Рекомендується оновлення та обмеження доступу.
- CVSS
- 7.3 HIGH
- EPSS
- 16.08%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін WooMulti для WordPress версії до 17 не перевіряє параметр файлу при видаленні, що дозволяє будь-яким автентифікованим користувачам, наприклад підписникам, видаляти довільні файли на сервері. Це створює високий ризик втрати даних або порушення роботи сайту.
Бізнес-вплив
Вразливість може призвести до видалення критичних файлів на сервері, що вплине на стабільність і безпеку вебресурсу. Для власників інфраструктури це означає потенційні простої, втрату даних і необхідність відновлення системи, що може спричинити фінансові та репутаційні втрати.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна WooMulti від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити права користувачів, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію сервера. Важливо також планувати пріоритетне оновлення плагіна при появі патчів.