Уразливість у WP Customer Area дозволяє читати та видаляти файли
Виявлено критичну уразливість у плагіні WP Customer Area для WordPress, що дозволяє читати та видаляти файли на сервері, загрожуючи безпеці сайту.
- CVSS
- 8.8 HIGH
- EPSS
- 58.19%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін WP Customer Area для WordPress має уразливість у функції 'ajax_attach_file', що дозволяє автентифікованим користувачам з певними ролями читати та видаляти довільні файли на сервері. Це може призвести до витоку конфіденційної інформації або віддаленого виконання коду при видаленні критичних файлів.
Бізнес-вплив
Уразливість створює ризик компрометації серверу через можливість читання та видалення файлів, включно з конфігураційними файлами, що може призвести до віддаленого виконання коду. Це загрожує безпеці даних та стабільності веб-сервісів, особливо якщо користувачі з обмеженими правами мають доступ до функції, що містить уразливість.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна WP Customer Area та застосувати їх. Якщо оновлення недоступні, обмежте доступ користувачів до функції 'ajax_attach_file', перегляньте журнали на предмет підозрілої активності та мінімізуйте експозицію сервера. Пріоритезуйте виправлення цієї уразливості через високий рівень ризику.