Вразливість у темі NewsBlogger для WordPress дозволяє завантаження довільних файлів
Вразливість у темі NewsBlogger для WordPress дозволяє завантажувати довільні файли та може призвести до віддаленого виконання коду. Рекомендується оновлення та обмеження доступу.
- CVSS
- 8.8 HIGH
- EPSS
- 59.73%
- Активно використовується
- немає в KEV
- Продукт
- newsblogger
Що відомо
Тема NewsBlogger для WordPress має вразливість у функції newsblogger_install_and_activate_plugin(), що дозволяє користувачам з рівнем доступу підписника та вище завантажувати довільні файли на сервер. Це може призвести до віддаленого виконання коду на ураженому сайті.
Бізнес-вплив
Вразливість з високим рівнем критичності (CVSS 8.8) створює ризик компрометації веб-сервера через завантаження шкідливих файлів. Це може призвести до порушення цілісності, конфіденційності та доступності веб-ресурсів, що негативно впливає на бізнес-операції та репутацію.
Рекомендовані дії адміністратора
Адміністраторам слід перевірити наявність оновлень від spicethemes для теми NewsBlogger та негайно застосувати їх. Рекомендується обмежити права користувачів до мінімально необхідних, переглянути журнали доступу на предмет підозрілої активності та обмежити можливість завантаження файлів. Якщо оновлення недоступні, слід розглянути тимчасове відключення теми або обмеження доступу до функції завантаження файлів.