Уразливість у плагіні WPBookit для WordPress дозволяє завантаження довільних файлів
Уразливість у плагіні WPBookit для WordPress дозволяє автентифікованим користувачам завантажувати довільні файли, що може призвести до віддаленого виконання коду.
- CVSS
- 8.8 HIGH
- EPSS
- 47.06%
- Активно використовується
- немає в KEV
- Продукт
- wpbookit
Що відомо
Плагін WPBookit для WordPress має уразливість, що дозволяє автентифікованим користувачам із рівнем доступу Subscriber і вище завантажувати довільні файли через відсутність перевірки типу файлу у функції handle_image_upload(). Це може призвести до віддаленого виконання коду на сервері.
Бізнес-вплив
Ця уразливість створює ризик компрометації веб-сайту, оскільки зловмисники можуть завантажувати шкідливі файли та потенційно виконувати довільний код на сервері. Власники інфраструктури та ІТ-оператори повинні враховувати високий рівень загрози та пріоритетно реагувати на цю проблему, щоб уникнути порушень безпеки та втрати даних.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна WPBookit від розробника iqonic і негайно застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів із рівнем Subscriber і вище, провести аудит журналів завантажень файлів, а також зменшити експозицію сервера. Важливо також моніторити активність сайту на предмет підозрілих дій.