Уразливість завантаження файлів у плагіні Aeropage Sync for Airtable для WordPress
Високорівнева уразливість у плагіні Aeropage Sync for Airtable дозволяє автентифікованим користувачам завантажувати довільні файли, що може призвести до віддаленого виконання коду.
- CVSS
- 8.8 HIGH
- EPSS
- 95.75%
- Активно використовується
- немає в KEV
- Продукт
- aeropage sync for airtable
Що відомо
Плагін Aeropage Sync for Airtable для WordPress має уразливість, що дозволяє автентифікованим користувачам із рівнем доступу Subscriber і вище завантажувати довільні файли через відсутність перевірки типу файлів у функції aeropage_media_downloader. Це може призвести до виконання віддаленого коду на сервері.
Бізнес-вплив
Уразливість створює ризик компрометації вебсайту, оскільки зловмисники можуть завантажувати шкідливі файли та потенційно виконувати довільний код. Це загрожує безпеці даних, стабільності роботи сайту та може призвести до втрати довіри користувачів. Власники інфраструктури повинні врахувати високий рівень загрози (CVSS 8.8) і пріоритетно реагувати.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна від виробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів із рівнем Subscriber і вище, провести аудит логів на предмет підозрілої активності, а також розглянути тимчасове відключення плагіна для зниження ризику.