Уразливість у плагіні WordPress User Extra Fields дозволяє видаляти файли
Високорівнева уразливість у плагіні WordPress User Extra Fields дозволяє автентифікованим користувачам видаляти файли на сервері, що може призвести до віддаленого виконання коду.
- CVSS
- 8.8 HIGH
- EPSS
- 47.61%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін WordPress User Extra Fields має уразливість, що дозволяє автентифікованим користувачам з рівнем доступу Subscriber і вище видаляти довільні файли на сервері через недостатню перевірку шляхів файлів. Це може призвести до виконання віддаленого коду, якщо буде видалено критичні файли, наприклад wp-config.php.
Бізнес-вплив
Для власників веб-інфраструктури ця уразливість створює високий ризик компрометації серверів, оскільки зловмисники можуть видаляти важливі файли, що може спричинити відмову в обслуговуванні або виконання шкідливого коду. Це ставить під загрозу цілісність і доступність веб-сайтів на базі WordPress, що може призвести до втрати довіри користувачів і фінансових збитків.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна User Extra Fields від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ користувачів до рівня нижче Subscriber, провести аудит логів на предмет підозрілої активності та зменшити експозицію сервера. Також варто розглянути тимчасове відключення плагіна до усунення вразливості.