Уразливість у WP Duplicate плагіні дозволяє завантаження довільних файлів
Високорівнева уразливість у WP Duplicate плагіні WordPress дозволяє зловмисникам завантажувати довільні файли та виконувати код на сервері.
- CVSS
- 8.8 HIGH
- EPSS
- 57.29%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін WP Duplicate для WordPress має уразливість відсутності авторизації, що дозволяє аутентифікованим користувачам рівня підписника встановлювати внутрішні параметри, які потім можуть бути використані неавторизованими зловмисниками для обходу перевірок і завантаження довільних файлів на сервер. Це може призвести до віддаленого виконання коду.
Бізнес-вплив
Ця уразливість становить високий ризик для веб-серверів на базі WordPress, оскільки дозволяє зловмисникам отримати контроль над сервером через віддалене виконання коду. Власники інфраструктури можуть зіткнутися з компрометацією даних, порушенням роботи сервісів та репутаційними втратами.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна WP Duplicate від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до функцій завантаження файлів, провести аудит логів на предмет підозрілої активності та зменшити експозицію сервера в мережі. Пріоритетно впровадити додаткові механізми контролю доступу.