Вразливість у WP-Optimize дозволяє видаляти файли на сервері
Вразливість у плагіні WP-Optimize для WordPress дозволяє користувачам з авторським доступом видаляти файли, що може призвести до виконання коду на сервері.
- CVSS
- 8.1 HIGH
- EPSS
- 57.59%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін WP-Optimize для WordPress має уразливість, що дозволяє користувачам з рівнем доступу автора та вище видаляти довільні файли на сервері через недостатню перевірку шляхів файлів. Це може призвести до виконання довільного коду, якщо буде видалено критичні файли, наприклад wp-config.php.
Бізнес-вплив
Для власників веб-інфраструктури ця вразливість становить серйозну загрозу безпеці, оскільки зловмисники з авторським доступом можуть порушити роботу сайту або отримати контроль над сервером. Це може призвести до втрати даних, простою сервісу та репутаційних втрат. Важливо своєчасно виявляти та усувати такі ризики для забезпечення стабільності та безпеки бізнес-процесів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна WP-Optimize та застосувати їх, якщо вони доступні. Якщо оновлення відсутні, обмежте права користувачів до мінімально необхідних, особливо для ролі автора. Перегляньте журнали доступу та подій на предмет підозрілої активності, а також обмежте можливість редагування метаданих через REST API. Загалом, зменшення експозиції та моніторинг системи допоможуть мінімізувати ризики.