Krytyczna luka w FoxyPress umożliwiająca przesyłanie dowolnych plików
Krytyczna luka w FoxyPress do WordPress umożliwia przesyłanie dowolnych plików i zdalne wykonanie kodu. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 9.8 CRITICAL
- EPSS
- 85.33%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- foxypress
Co wiadomo
Wtyczka FoxyPress dla WordPress do wersji 0.4.2.1 zawiera lukę pozwalającą na przesyłanie dowolnych plików bez weryfikacji typu. Atakujący bez uwierzytelnienia mogą przesłać złośliwe pliki na serwer, co może prowadzić do zdalnego wykonania kodu.
Wpływ biznesowy
Luka o wysokiej krytyczności (CVSS 9.8) naraża serwery WordPress z zainstalowaną wtyczką FoxyPress na ryzyko przejęcia kontroli przez atakujących. Może to skutkować utratą danych, przerwami w działaniu usług oraz naruszeniem bezpieczeństwa infrastruktury IT.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie wersji wtyczki FoxyPress i aktualizację do najnowszej dostępnej wersji. Jeśli aktualizacja nie jest możliwa, należy ograniczyć dostęp do pliku uploadify.php, monitorować logi serwera pod kątem podejrzanych aktywności oraz rozważyć tymczasowe wyłączenie wtyczki do czasu załatania luki.