Критична вразливість видалення файлів у Simple WP Events для WordPress
Критична вразливість у Simple WP Events для WordPress дозволяє видаляти файли та виконувати віддалений код. Рекомендується оновлення плагіна.
- CVSS
- 9.1 CRITICAL
- EPSS
- 53.59%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Simple WP Events для WordPress має критичну вразливість, що дозволяє неавторизованим зловмисникам видаляти довільні файли на сервері через недостатню перевірку шляхів файлів у дії wpe_delete_file AJAX. Це може призвести до виконання віддаленого коду при видаленні важливих файлів, таких як wp-config.php.
Бізнес-вплив
Вразливість дозволяє атакуючим без автентифікації видаляти файли на сервері, що може спричинити порушення роботи вебсайту, втрату даних або повний контроль над сервером через виконання віддаленого коду. Власники сайтів на WordPress, які використовують цей плагін, ризикують серйозними наслідками для безпеки та доступності своїх ресурсів.
Рекомендовані дії адміністратора
Адміністраторам рекомендується негайно перевірити версію плагіна Simple WP Events і оновити його до останньої безпечної версії, якщо така доступна. Якщо оновлення неможливе, слід обмежити доступ до AJAX дії wpe_delete_file, переглянути журнали на предмет підозрілої активності та мінімізувати експозицію сервера. Важливо також регулярно перевіряти оновлення безпеки від розробника плагіна.