Уразливість у WP Travel Engine дозволяє переміщувати файли в каталозі завантажень WordPress
Уразливість у WP Travel Engine до 6.8.1 дозволяє автентифікованим користувачам переміщувати файли в каталозі завантажень WordPress, що може порушити контент сайту.
- CVSS
- 4.6 MEDIUM
- EPSS
- 3.98%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін WP Travel Engine для WordPress версій до 6.8.1 неправильно перевіряє джерело шляху до зображення профілю користувача, що дозволяє автентифікованим користувачам з рівнем підписника та вище переміщувати довільні файли в каталозі завантажень WordPress у власний шлях зображення профілю. Це може призвести до видалення медіа з оригінального місця та порушення контенту на сайті.
Бізнес-вплив
Ця уразливість може спричинити втрату або пошкодження медіафайлів, що негативно впливає на цілісність контенту сайту та досвід користувачів. Власники сайтів на WordPress, які використовують цей плагін, можуть зіткнутися з проблемами відображення контенту та потенційними збоями у роботі сайту.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна WP Travel Engine та встановити версію 6.8.1 або новішу. Якщо оновлення недоступне, слід обмежити права користувачів, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію каталогу завантажень. Також варто регулярно перевіряти цілісність медіафайлів та резервне копіювання контенту.