Критична вразливість завантаження файлів у плагіні Blocksy Companion для WordPress
Вразливість завантаження файлів у Blocksy Companion дозволяє віддалене виконання коду. Перевірте використання плагіна та оновіть для безпеки.
- CVSS
- 9.8 CRITICAL
- EPSS
- 45.66%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Blocksy Companion для WordPress має критичну вразливість завантаження довільних файлів у версіях до 2.1.46 включно через функцію save_attachments. Уразливість дозволяє неавторизованим зловмисникам завантажувати виконувані файли, що може призвести до віддаленого виконання коду.
Бізнес-вплив
Вразливість становить серйозну загрозу для вебсайтів на WordPress, які використовують преміум-версію плагіна Blocksy Companion з активованими розширеннями WooCommerce Extra (Advanced Reviews) та Custom Fonts. Зловмисники можуть отримати можливість запускати довільний код на сервері, що ставить під ризик конфіденційність, цілісність і доступність ресурсів. Власникам інфраструктури слід негайно оцінити наявність цих компонентів у своїх системах та вжити заходів для захисту.
Рекомендовані дії адміністратора
Рекомендується перевірити, чи використовується преміум-версія плагіна Blocksy Companion з активними розширеннями WooCommerce Extra та Custom Fonts. Якщо так, слід негайно звернутися до постачальника плагіна для отримання оновлень або патчів. Тимчасово обмежте можливість завантаження файлів, перегляньте журнали на предмет підозрілої активності та посиліть моніторинг безпеки. Пріоритезуйте оновлення та захист систем, що містять ці компоненти.