Krytyczna luka wtyczki WP Mobile Detector umożliwiająca przesyłanie dowolnych plików
Krytyczna luka w WP Mobile Detector umożliwia przesyłanie dowolnych plików i zdalne wykonanie kodu. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 9.8 CRITICAL
- EPSS
- 95.13%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- wp mobile detector
Co wiadomo
Wtyczka WP Mobile Detector dla WordPressa do wersji 3.5 włącznie posiada lukę pozwalającą na przesyłanie dowolnych plików przez brak walidacji typu pliku w pliku resize.php. Atakujący bez uwierzytelnienia mogą przesłać złośliwe pliki na serwer, co może prowadzić do wykonania zdalnego kodu.
Wpływ biznesowy
Luka o krytycznym poziomie CVSS 9.8 umożliwia atakującym przejęcie kontroli nad serwerem poprzez przesłanie i wykonanie złośliwego kodu. Może to skutkować poważnymi naruszeniami bezpieczeństwa, utratą danych oraz przerwami w działaniu usług internetowych opartych na WordPress z tą wtyczką.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie wersji wtyczki WP Mobile Detector i aktualizację do najnowszej dostępnej wersji, jeśli została wydana poprawka. W przypadku braku aktualizacji należy rozważyć tymczasowe wyłączenie wtyczki, ograniczenie dostępu do pliku resize.php oraz przegląd logów pod kątem podejrzanej aktywności. Należy również monitorować oficjalne źródła wtyczki w celu uzyskania dalszych informacji i łatek.