Уразливість завантаження файлів у плагіні Enable SVG, WebP, and ICO Upload для WordPress
Високорівнева уразливість довільного завантаження файлів у плагіні Enable SVG, WebP, ICO Upload для WordPress до версії 1.1.3. Рекомендовано оновлення.
- CVSS
- 8.8 HIGH
- EPSS
- 46.7%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Enable SVG, WebP, and ICO Upload для WordPress версій до 1.1.3 включно має уразливість довільного завантаження файлів через недостатню перевірку типів файлів ICO. Атакуючі з правами автора і вище можуть завантажувати шкідливі файли, що потенційно дозволяє виконання віддаленого коду.
Бізнес-вплив
Ця уразливість створює ризик компрометації серверів, на яких розміщено сайти WordPress із вразливим плагіном. Зловмисники з правами автора можуть завантажувати довільні файли, що може призвести до віддаленого виконання коду, втрати контролю над сайтом та порушення цілісності даних. Власникам інфраструктури слід розглядати цю загрозу як критичну та пріоритетно реагувати.
Рекомендовані дії адміністратора
Рекомендується терміново оновити плагін Enable SVG, WebP, and ICO Upload до останньої версії, де ця уразливість виправлена. Якщо оновлення недоступне, слід обмежити права користувачів, перевірити логи на ознаки зловмисної активності, а також розглянути тимчасове відключення плагіна. Загалом, слід регулярно перевіряти наявність оновлень та мінімізувати ризики шляхом обмеження доступу.