Уразливість обходу директорій у плагіні PixMagix для WordPress
Плагін PixMagix для WordPress має уразливість обходу директорій, що дозволяє авторизованим користувачам записувати файли у довільні місця на сервері.
- CVSS
- 6.5 MEDIUM
- EPSS
- 41.38%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін PixMagix для WordPress має уразливість обходу директорій у функції move_image_on_server, що дозволяє авторизованим користувачам з рівнем доступу Автор і вище записувати файли у довільні місця на сервері. Ця уразливість присутня у всіх версіях до 1.7.2 включно.
Бізнес-вплив
Зловмисники з правами автора можуть завантажувати та записувати шкідливі файли у довільні директорії веб-сервера, що може призвести до компрометації сайту або виконання небажаного коду. Це створює ризики для цілісності та безпеки веб-інфраструктури, особливо на сайтах з кількома користувачами, де рівень автора надається за замовчуванням.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна PixMagix і застосувати їх при наявності. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, переглянути журнали активності на предмет підозрілих дій і обмежити доступ до REST API, де це можливо. Також варто розглянути тимчасове відключення плагіна до усунення уразливості.