Уразливість завантаження файлів у WP User Frontend Pro дозволяє виконання коду
Високоризикова уразливість у WP User Frontend Pro для WordPress дозволяє автентифікованим користувачам завантажувати довільні файли, що може призвести до віддаленого виконання коду.
- CVSS
- 8.8 HIGH
- EPSS
- 52.74%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін WP User Frontend Pro для WordPress має уразливість, що дозволяє автентифікованим користувачам із рівнем доступу Subscriber і вище завантажувати довільні файли через відсутність перевірки типу файлів у функції upload_files(). Це може призвести до віддаленого виконання коду за умови увімкнення модуля "Private Message" та використання бізнес-версії PRO.
Бізнес-вплив
Для власників сайтів на WordPress із встановленим плагіном WP User Frontend Pro існує високий ризик компрометації серверу через можливість завантаження шкідливих файлів. Це може спричинити порушення цілісності даних, втрату контролю над сайтом та негативно вплинути на бізнес-операції. Вразливість має високий рівень критичності (CVSS 8.8).
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність плагіна WP User Frontend Pro версії 4.1.3 і нижче, оновити його до останньої версії, якщо доступна. Якщо оновлення неможливе, слід обмежити доступ користувачів із рівнем Subscriber і вище, вимкнути модуль "Private Message" або обмежити можливість завантаження файлів. Також варто переглянути журнали безпеки на предмет підозрілої активності та впровадити моніторинг.