Уразливість завантаження файлів у плагіні Drag and Drop Multiple File Upload для WordPress
Плагін WordPress Drag and Drop Multiple File Upload дозволяє завантажувати шкідливі .phar та .svg файли, що може призвести до віддаленого виконання коду та XSS.
- CVSS
- 6.1 MEDIUM
- EPSS
- 22.54%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Drag and Drop Multiple File Upload – Contact Form 7 для WordPress до версії 1.3.9.2 не блокує завантаження файлів типів .phar та .svg. Це дозволяє неавторизованим зловмисникам завантажувати шкідливі файли з PHP або JavaScript кодом, що може призвести до віддаленого виконання коду або збереженого XSS.
Бізнес-вплив
Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією серверів через можливе віддалене виконання коду або атаки типу збереженого міжсайтового скриптингу (Stored XSS). Це може спричинити втрату даних, порушення роботи сайту та репутаційні збитки.
Рекомендовані дії адміністратора
Рекомендується оновити плагін до останньої версії, якщо доступна, або тимчасово вимкнути функцію завантаження файлів. Перевірте налаштування сервера, щоб обмежити виконання .phar файлів як PHP. Проведіть аудит логів на предмет підозрілої активності та обмежте можливість завантаження небезпечних типів файлів.