Уразливість у плагіні WordPress giftware дозволяє віддалене виконання коду
Плагін WordPress giftware до 4.2.10 дозволяє завантаження шкідливих файлів без перевірки типу, що може призвести до віддаленого виконання коду.
- CVSS
- 9.8 CRITICAL
- EPSS
- 45.87%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін giftware для WordPress версій до 4.2.10 не перевіряє тип завантажуваних файлів на одному з шляхів завантаження, що дозволяє неавторизованим користувачам завантажувати довільні файли, включно з PHP-кодом. Це може призвести до віддаленого виконання коду на сервері.
Бізнес-вплив
Ця уразливість створює серйозну загрозу безпеці веб-сайтів на базі WordPress, оскільки зловмисники можуть отримати контроль над сервером через завантаження шкідливих файлів. Власники інфраструктури ризикують компрометацією даних, порушенням роботи сервісів та репутаційними втратами.
Рекомендовані дії адміністратора
Рекомендується негайно оновити плагін giftware до версії 4.2.10 або новішої, якщо це можливо. Якщо оновлення недоступне, слід обмежити можливість завантаження файлів лише авторизованим користувачам та перевірити журнали на предмет підозрілої активності. Також варто провести аудит дозволів на завантаження файлів і зменшити мережеву експозицію сервера. DataHouse підтримує перевірку версій плагінів та допомагає у впровадженні заходів безпеки для зниження ризиків.