Уразливість Meta Box для WordPress дозволяє видаляти файли на сервері
Meta Box для WordPress має уразливість, що дозволяє автентифікованим користувачам видаляти файли, що може призвести до віддаленого виконання коду.
- CVSS
- 7.2 HIGH
- EPSS
- 47.56%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Meta Box для WordPress має уразливість, що дозволяє автентифікованим користувачам з рівнем Contributor і вище видаляти довільні файли на сервері через недостатню перевірку шляхів у функції ajax_delete_file. Це може призвести до виконання довільного коду, якщо видалити критичні файли, наприклад wp-config.php.
Бізнес-вплив
Для власників веб-інфраструктури ця уразливість створює ризик серйозних порушень безпеки, включно з можливістю віддаленого виконання коду та компрометації сайту. Зловмисники можуть видаляти важливі файли, що призведе до збоїв у роботі або повного контролю над сервером. Важливо оперативно реагувати, щоб уникнути потенційних втрат даних і репутаційних збитків.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Meta Box і застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ користувачів з рівнем Contributor і вище, ретельно перевірити журнали доступу на ознаки зловмисної активності та мінімізувати експозицію сервера в мережі. Також варто провести аудит безпеки WordPress-сайту та налаштувань плагінів.