Критична вразливість завантаження файлів у плагіні Instant Appointment для WordPress
Критична вразливість у плагіні Instant Appointment для WordPress дозволяє завантажувати довільні файли та може призвести до віддаленого виконання коду.
- CVSS
- 9.8 CRITICAL
- EPSS
- 59.77%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Instant Appointment для WordPress має критичну вразливість, що дозволяє неавторизованим користувачам завантажувати довільні файли через відсутність перевірки типу файлу у функції insapp_upload_image_as_attachment. Це може призвести до виконання віддаленого коду на сервері.
Бізнес-вплив
Вразливість створює серйозну загрозу безпеці веб-сайтів на базі WordPress, які використовують цей плагін, оскільки зловмисники можуть завантажувати шкідливі файли і потенційно отримати контроль над сервером. Це може призвести до компрометації даних, порушення роботи сервісів і репутаційних втрат.
Рекомендовані дії адміністратора
Адміністраторам слід негайно перевірити наявність оновлень плагіна Instant Appointment від розробника і застосувати їх. Якщо оновлення недоступні, рекомендується обмежити можливість завантаження файлів, ретельно перевірити журнали доступу на ознаки зловмисної активності та розглянути тимчасове відключення плагіна до усунення вразливості.