Вразливість завантаження файлів у плагіні StoreEngine для WordPress
Вразливість у StoreEngine дозволяє автентифікованим користувачам завантажувати довільні файли, що може призвести до віддаленого виконання коду на сервері.
- CVSS
- 8.8 HIGH
- EPSS
- 53.44%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін StoreEngine для WordPress має вразливість, що дозволяє автентифікованим користувачам із рівнем доступу Subscriber і вище завантажувати довільні файли через відсутність перевірки типу файлу в функції import(). Це може призвести до віддаленого виконання коду на сервері.
Бізнес-вплив
Вразливість створює ризик компрометації вебсайту, що працює на WordPress із плагіном StoreEngine, дозволяючи зловмисникам завантажувати шкідливі файли та потенційно виконувати довільний код. Це може призвести до порушення цілісності, конфіденційності та доступності сервісів, що негативно впливає на бізнес-операції та репутацію.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна StoreEngine від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів із рівнем Subscriber і вище, провести аудит журналів доступу на предмет підозрілої активності та зменшити експозицію сервера. Важливо також впровадити додаткові механізми перевірки файлів, що завантажуються.