Уразливість завантаження файлів у плагіні Blocksy Companion для WordPress
Виявлено уразливість у плагіні Blocksy Companion, що дозволяє завантажувати довільні файли та потенційно виконувати віддалений код на сервері.
- CVSS
- 8.8 HIGH
- EPSS
- 48.22%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Blocksy Companion для WordPress має уразливість, що дозволяє автентифікованим користувачам з рівнем автора та вище завантажувати довільні файли через недостатню перевірку типу файлів, зокрема SVG з подвійним розширенням. Це може призвести до можливого виконання віддаленого коду на сервері сайту.
Бізнес-вплив
Для власників веб-інфраструктури ця уразливість створює ризик компрометації серверів через завантаження шкідливих файлів, що може спричинити порушення роботи сайту, втрату даних або несанкціонований доступ. Високий рівень CVSS (8.8) вказує на серйозність загрози, особливо якщо користувачі з правами автора мають доступ до системи.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна Blocksy Companion від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити права користувачів, провести аудит завантажених файлів, посилити перевірку типів файлів і моніторинг активності. Також варто переглянути журнали безпеки на предмет підозрілих дій і мінімізувати ризики шляхом обмеження доступу.