Уразливість видалення файлів у MaxiBlocks Builder для WordPress
Уразливість у MaxiBlocks Builder дозволяє авторизованим користувачам видаляти файли в WordPress. Рекомендується оновлення та обмеження доступу.
- CVSS
- 5.3 MEDIUM
- EPSS
- 24.13%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін MaxiBlocks Builder для WordPress має уразливість, що дозволяє автентифікованим користувачам з рівнем доступу Автор і вище видаляти довільні медіафайли в каталозі wp-content/uploads через недостатню перевірку власності файлів у AJAX дії 'maxi_remove_custom_image_size'.
Бізнес-вплив
Ця уразливість може призвести до втрати важливих файлів, включно з файлами інших користувачів та адміністраторів, що негативно впливає на цілісність і доступність контенту сайту. Власники інфраструктури повинні враховувати ризики втрати даних і потенційні перебої в роботі вебресурсу.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем Автор і вище, провести аудит логів на предмет підозрілої активності та зменшити експозицію каталогу wp-content/uploads.