Уразливість завантаження файлів у плагіні Ovatheme Events Manager для WordPress
Уразливість у плагіні Ovatheme Events Manager дозволяє завантажувати довільні файли та виконувати код. Рекомендується оновлення та перевірка безпеки.
- CVSS
- 9.8 CRITICAL
- EPSS
- 49.86%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Ovatheme Events Manager для WordPress містить критичну уразливість, що дозволяє неавторизованим користувачам завантажувати довільні файли через відсутність перевірки типу файлу у функції process_checkout() у версіях до 1.8.5 включно. Це може призвести до віддаленого виконання коду на сервері сайту.
Бізнес-вплив
Уразливість створює серйозну загрозу для безпеки вебсайтів на базі WordPress із встановленим плагіном Ovatheme Events Manager, оскільки зловмисники можуть завантажувати шкідливі файли та виконувати довільний код. Це може призвести до компрометації серверу, втрати даних та порушення роботи бізнес-сервісів.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до функції process_checkout(), провести аудит журналів доступу на предмет підозрілої активності, а також розглянути тимчасове відключення плагіна для зниження ризику.