Критична вразливість у плагіні Word Count and Social Shares для WordPress дозволяє видаляти файли
Вразливість у Word Count and Social Shares плагіні дозволяє автентифікованим користувачам видаляти файли та захоплювати сайт. Рекомендується оновлення та аудит безпеки.
- CVSS
- 9.6 CRITICAL
- EPSS
- 6.07%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Word Count and Social Shares для WordPress версії до 1.0 не перевіряє шлях файлу перед видаленням і не має належної авторизації чи захисту від CSRF. Це дозволяє будь-якому автентифікованому користувачу, навіть з роллю Підписника, видаляти довільні файли на сервері, що може призвести до повного контролю над сайтом.
Бізнес-вплив
Вразливість із високим рівнем критичності може дозволити зловмисникам з мінімальними правами на сайті видаляти важливі файли, включно з конфігураційними, що може спричинити повний контроль над вебресурсом. Це створює серйозні ризики для безпеки, цілісності та доступності сайту, а також може призвести до втрати довіри користувачів і репутаційних збитків.
Рекомендовані дії адміністратора
Адміністраторам рекомендується негайно перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів з низькими правами, провести аудит логів на предмет підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризику експлуатації вразливості.