Уразливість завантаження медіафайлів без автентифікації в плагіні Listeo Core для WordPress
Уразливість у Listeo Core плагіні WordPress дозволяє неавторизоване завантаження медіафайлів. Рекомендується оновлення та перевірка безпеки сайту.
- CVSS
- 5.3 MEDIUM
- EPSS
- 22.69%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Listeo Core для WordPress має уразливість, що дозволяє неавторизованим користувачам завантажувати довільні медіафайли через функцію listeo_core_handle_dropped_media. Це пов’язано з відсутністю перевірок авторизації на AJAX-ендпоінті, що обробляє завантаження файлів.
Бізнес-вплив
Уразливість може призвести до завантаження небажаного контенту в медіатеку сайту, що створює ризики для безпеки та цілісності вебресурсу. Хоча пряме виконання коду не підтверджено, зловмисники можуть використовувати цю можливість для подальших атак або розповсюдження шкідливих файлів.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна Listeo Core та встановити останні версії, які виправляють цю уразливість. Також слід обмежити доступ до функцій завантаження файлів, переглянути журнали активності на предмет підозрілих завантажень і мінімізувати публічний доступ до адміністративних AJAX-ендпоінтів.