Уразливість завантаження файлів у плагіні Post Export Import with Media для WordPress
Виявлено уразливість довільного завантаження файлів у плагіні Post Export Import with Media для WordPress, що може призвести до віддаленого виконання коду.
- CVSS
- 7.2 HIGH
- EPSS
- 45.01%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Post Export Import with Media для WordPress має уразливість довільного завантаження файлів у версіях до 1.13.1 включно через недостатню перевірку розширень файлів. Це дозволяє автентифікованим адміністраторам завантажувати потенційно виконувані файли, що може призвести до віддаленого виконання коду.
Бізнес-вплив
Уразливість дозволяє користувачам з правами адміністратора обходити обмеження на типи файлів, які можна завантажувати, що створює ризик виконання шкідливого коду на сервері. Це може призвести до компрометації веб-сайту, втрати даних або порушення роботи сервісів. Власникам інфраструктури слід оцінити ризики та пріоритетно впровадити заходи захисту.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до функцій імпорту медіа, переглянути журнали завантажень файлів на предмет підозрілої активності та мінімізувати права користувачів. Також варто розглянути тимчасове відключення плагіна до виправлення вразливості.