Krytyczna luka w FoxyPress umożliwiająca przesyłanie dowolnych plików

Krytyczna luka w FoxyPress do WordPress umożliwia przesyłanie dowolnych plików i zdalne wykonanie kodu. Sprawdź zalecenia bezpieczeństwa.
CVE-2012-10020CVSS 9.8Web

Krytyczna luka w FoxyPress umożliwiająca przesyłanie dowolnych plików

Krytyczna luka w FoxyPress do WordPress umożliwia przesyłanie dowolnych plików i zdalne wykonanie kodu. Sprawdź zalecenia bezpieczeństwa.

CVSS
9.8 CRITICAL
EPSS
85.33%
Aktywnie wykorzystywana
brak w KEV
Produkt
foxypress

Co wiadomo

Wtyczka FoxyPress dla WordPress do wersji 0.4.2.1 zawiera lukę pozwalającą na przesyłanie dowolnych plików bez weryfikacji typu. Atakujący bez uwierzytelnienia mogą przesłać złośliwe pliki na serwer, co może prowadzić do zdalnego wykonania kodu.

Wpływ biznesowy

Luka o wysokiej krytyczności (CVSS 9.8) naraża serwery WordPress z zainstalowaną wtyczką FoxyPress na ryzyko przejęcia kontroli przez atakujących. Może to skutkować utratą danych, przerwami w działaniu usług oraz naruszeniem bezpieczeństwa infrastruktury IT.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie wersji wtyczki FoxyPress i aktualizację do najnowszej dostępnej wersji. Jeśli aktualizacja nie jest możliwa, należy ograniczyć dostęp do pliku uploadify.php, monitorować logi serwera pod kątem podejrzanych aktywności oraz rozważyć tymczasowe wyłączenie wtyczki do czasu załatania luki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS