Вразливість завантаження файлів у плагіні WP Enable WebP для WordPress
Вразливість у плагіні WP Enable WebP дозволяє авторизованим користувачам завантажувати довільні файли, що може призвести до віддаленого виконання коду.
- CVSS
- 8.8 HIGH
- EPSS
- 35.48%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін WP Enable WebP для WordPress має уразливість, що дозволяє автентифікованим користувачам з рівнем доступу Автор і вище завантажувати довільні файли через недостатню перевірку типу файлу. Це може призвести до можливого віддаленого виконання коду на сервері сайту.
Бізнес-вплив
Вразливість створює ризик компрометації веб-сервера через завантаження шкідливих файлів, що може призвести до втрати контролю над сайтом, витоку даних або порушення роботи сервісу. Власники інфраструктури повинні врахувати високий рівень загрози та пріоритетність усунення цієї проблеми.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна WP Enable WebP та застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити рівні доступу користувачів, провести аудит завантажених файлів, посилити моніторинг логів та обмежити можливість завантаження файлів до мінімально необхідного. Також варто розглянути тимчасове відключення плагіна до усунення вразливості.