Уразливість у плагіні Custom Fields WordPress дозволяє видаляти файли без автентифікації
Плагін Custom Fields WordPress до 1.5.1 дозволяє неавторизоване видалення файлів, що може призвести до повного захоплення сайту.
- CVSS
- 10.0 CRITICAL
- EPSS
- 34%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Custom Fields для WordPress версії до 1.5.1 не перевіряє шлях файлу перед видаленням, що дозволяє неавторизованим користувачам видаляти довільні файли на сервері, включно з критичними, такими як wp-config.php. Це може призвести до повного захоплення сайту.
Бізнес-вплив
Для власників веб-інфраструктури ця уразливість створює ризик повної компрометації сайту через можливість видалення важливих файлів конфігурації. Зловмисники можуть отримати контроль над сайтом, що загрожує втраті даних, репутації та доступності сервісів.
Рекомендовані дії адміністратора
Рекомендується негайно оновити плагін Custom Fields до версії 1.5.1 або новішої, якщо доступна. Якщо оновлення неможливе, обмежте доступ до функцій видалення файлів та перевірте журнали на ознаки зловмисної активності. Також варто провести аудит прав доступу на сервері. Команда підтримки DataHouse готова допомогти з перевіркою версій плагінів, управлінням оновленнями та аналізом логів безпеки.