Вразливість у плагіні 1 Click WordPress Migration дозволяє неавторизоване завантаження файлів
Вразливість у плагіні 1 Click WordPress Migration до 2.2 дозволяє користувачам з рівнем Subscriber завантажувати довільні файли, що може призвести до виконання коду.
- CVSS
- 8.8 HIGH
- EPSS
- 66.32%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін 1 Click WordPress Migration версії до 2.2 включно має уразливість через відсутність перевірки прав у функції 'start_restore'. Це дозволяє користувачам з рівнем доступу Subscriber і вище завантажувати довільні файли на сервер сайту, що може призвести до виконання віддаленого коду.
Бізнес-вплив
Ця вразливість становить високий ризик для вебсайтів на базі WordPress, оскільки зловмисники з мінімальним рівнем доступу можуть завантажувати шкідливі файли та потенційно виконувати довільний код на сервері. Це може призвести до компрометації сайту, втрати даних та порушення роботи бізнес-процесів.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна 1 Click WordPress Migration та встановити останню версію, якщо вона доступна. Якщо оновлення недоступне, слід обмежити доступ користувачів з рівнем Subscriber і вище, провести аудит логів на предмет підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризику.