Уразливість завантаження файлів у темі Alone WordPress дозволяє віддалене виконання коду
Уразливість у темі Alone WordPress дозволяє неавторизоване завантаження файлів і віддалене виконання коду. Рекомендується термінове оновлення та перевірка безпеки.
- CVSS
- 9.8 CRITICAL
- EPSS
- 98.73%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Тема Alone – Charity Multipurpose Non-profit для WordPress має критичну уразливість, що дозволяє неавторизованим користувачам завантажувати шкідливі zip-файли, замасковані під плагіни, через відсутність перевірки прав у функції alone_import_pack_install_plugin(). Це може призвести до віддаленого виконання коду на сервері.
Бізнес-вплив
Ця уразливість з критичною оцінкою CVSS 9.8 створює серйозну загрозу для вебсайтів на базі WordPress із темою Alone, оскільки зловмисники можуть отримати повний контроль над сервером. Власники інфраструктури ризикують компрометацією даних, порушенням роботи сервісів та репутаційними втратами. Вчасне виявлення та усунення проблеми є критично важливим для безпеки.
Рекомендовані дії адміністратора
Адміністраторам рекомендується негайно перевірити наявність оновлень теми Alone від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до функції завантаження плагінів, провести аудит логів на предмет підозрілої активності та зменшити експозицію сервера в мережі. Важливо також підвищити моніторинг безпеки та пріоритезувати виправлення цієї уразливості.