Уразливість завантаження файлів у плагіні WPvivid Backup & Migration
Високорівнева уразливість у плагіні WPvivid Backup & Migration дозволяє адміністраторам завантажувати довільні файли на сервери з NGINX, що може призвести до віддаленого виконання коду.
- CVSS
- 7.2 HIGH
- EPSS
- 98.75%
- Активно використовується
- немає в KEV
- Продукт
- migration\, backup\, staging
Що відомо
Плагін WPvivid Backup & Migration для WordPress має уразливість, що дозволяє автентифікованим адміністраторам завантажувати довільні файли через відсутність перевірки типу файлів у функції wpvivid_upload_import_files. Це може призвести до можливого виконання віддаленого коду на серверах з NGINX.
Бізнес-вплив
Якщо плагін використовується на сайтах з веб-сервером NGINX, зловмисники з правами адміністратора можуть завантажувати шкідливі файли, що потенційно відкриває шлях до віддаленого виконання коду. Це створює серйозну загрозу безпеці для веб-інфраструктури та може призвести до компрометації даних і сервера.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна WPvivid Backup & Migration та застосувати їх. Якщо оновлення недоступні, обмежте доступ до функцій завантаження файлів, перегляньте журнали на предмет підозрілої активності та мінімізуйте експозицію сервера. Також варто розглянути використання додаткових засобів захисту для веб-сервера NGINX.