Уразливість видалення файлів у плагіні Advanced Members for ACF WordPress
Виявлено уразливість у плагіні Advanced Members for ACF для WordPress, що дозволяє видаляти файли та може призвести до виконання віддаленого коду. Оновіть плагін.
- CVSS
- 8.8 HIGH
- EPSS
- 53.07%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Advanced Members for ACF для WordPress має уразливість, що дозволяє автентифікованим користувачам з рівнем доступу Subscriber та вище видаляти довільні файли на сервері через недостатню перевірку шляхів у функції create_crop. Це може призвести до виконання віддаленого коду при видаленні критичних файлів, таких як wp-config.php. Уразливість частково виправлена у версії 1.2.5.
Бізнес-вплив
Для власників веб-інфраструктури ця уразливість становить серйозну загрозу, оскільки зловмисники можуть видаляти важливі файли, що може призвести до компрометації сайту або повного контролю над сервером. Особливо ризиковано, якщо плагін використовується на продуктивних сайтах без оновлень. Це може спричинити перебої в роботі сервісів і втрату довіри користувачів.
Рекомендовані дії адміністратора
Рекомендується негайно оновити плагін Advanced Members for ACF до версії вище 1.2.5 або перевірити наявність офіційних патчів від розробника. Також слід обмежити доступ користувачів з рівнем Subscriber і вище, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію сервера. Важливо регулярно перевіряти оновлення безпеки плагінів WordPress.