Критична вразливість завантаження файлів у плагіні Podlove Podcast Publisher для WordPress
Вразливість у Podlove Podcast Publisher дозволяє завантажувати довільні файли та може призвести до віддаленого виконання коду. Рекомендується оновити плагін.
- CVSS
- 9.8 CRITICAL
- EPSS
- 53.73%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Podlove Podcast Publisher для WordPress має критичну вразливість, що дозволяє неавторизованим користувачам завантажувати довільні файли через відсутність перевірки типу файлів у функції podlove_handle_cache_files. Це може призвести до віддаленого виконання коду на сервері сайту.
Бізнес-вплив
Вразливість дозволяє зловмисникам завантажувати шкідливі файли на сервер, що може спричинити компрометацію вебсайту, викрадення даних або повний контроль над сервером. Власники інфраструктури повинні розглядати цю загрозу як критичну, особливо якщо використовують уразливі версії плагіна.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна Podlove Podcast Publisher і встановити останню версію. Якщо оновлення недоступне, слід обмежити доступ до функції завантаження файлів, перевірити журнали на наявність підозрілої активності та мінімізувати експозицію сервера в мережі. Важливо також провести аудит безпеки сайту та серверного оточення.