Критична вразливість завантаження файлів у плагіні ProSolution WP Client для WordPress
Вразливість довільного завантаження файлів у плагіні ProSolution WP Client дозволяє віддалене виконання коду. Рекомендується термінове оновлення.
- CVSS
- 9.8 CRITICAL
- EPSS
- 48.98%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін ProSolution WP Client для WordPress версій до 2.0.10 включно має критичну вразливість довільного завантаження файлів через недостатню перевірку імені файлу в заголовку Content-Disposition. Це дозволяє неавторизованим зловмисникам завантажувати потенційно виконувані файли та виконувати віддалений код.
Бізнес-вплив
Вразливість може призвести до повного компрометації веб-сайту, оскільки зловмисники можуть запускати довільний код на сервері без автентифікації. Це створює серйозні ризики для безпеки даних, стабільності роботи сайту та репутації бізнесу. Власники інфраструктури повинні розглянути пріоритетне усунення цієї проблеми для запобігання потенційним атакам.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна ProSolution WP Client від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до функції завантаження файлів, перевірити журнали на предмет підозрілої активності та зменшити мережеву експозицію сайту. Також варто перевірити налаштування безпеки WordPress і розглянути використання додаткових засобів захисту. DataHouse підтримує перевірку версій плагінів і допомагає у зменшенні мережевої експозиції для підвищення безпеки.