Уразливість завантаження файлів у плагіні Personal QR Message для WordPress
Вразливість у плагіні Personal QR Message WordPress дозволяє віддалене виконання коду через завантаження довільних PHP-файлів. Рекомендується оновлення та обмеження доступу.
- CVSS
- 9.8 CRITICAL
- EPSS
- 41.05%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Personal QR Message для WordPress версії до 1.0 дозволяє неавторизованим користувачам завантажувати довільні виконувані PHP-файли через відсутність обмежень типів файлів. Це може призвести до віддаленого виконання коду на сервері.
Бізнес-вплив
Якщо плагін використовується на вебсайті, зловмисники можуть завантажувати шкідливі скрипти та отримувати контроль над сервером, що ставить під загрозу цілісність і доступність ресурсів. Це може призвести до втрати даних, компрометації користувацьких облікових записів і порушення роботи сервісів.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна у розробника та встановити їх. Якщо оновлення недоступні, слід обмежити можливість завантаження файлів лише авторизованим користувачам і перевірити журнали доступу на ознаки зловмисної активності. Також варто розглянути тимчасове відключення плагіна до усунення вразливості. DataHouse підтримує перевірку версій плагінів і допомагає зменшити мережеву експозицію для підвищення безпеки.