Krytyczna luka wtyczki WP Mobile Detector umożliwiająca przesyłanie dowolnych plików

Krytyczna luka w WP Mobile Detector umożliwia przesyłanie dowolnych plików i zdalne wykonanie kodu. Sprawdź zalecenia bezpieczeństwa.
CVE-2016-15043CVSS 9.8Web

Krytyczna luka wtyczki WP Mobile Detector umożliwiająca przesyłanie dowolnych plików

Krytyczna luka w WP Mobile Detector umożliwia przesyłanie dowolnych plików i zdalne wykonanie kodu. Sprawdź zalecenia bezpieczeństwa.

CVSS
9.8 CRITICAL
EPSS
95.13%
Aktywnie wykorzystywana
brak w KEV
Produkt
wp mobile detector

Co wiadomo

Wtyczka WP Mobile Detector dla WordPressa do wersji 3.5 włącznie posiada lukę pozwalającą na przesyłanie dowolnych plików przez brak walidacji typu pliku w pliku resize.php. Atakujący bez uwierzytelnienia mogą przesłać złośliwe pliki na serwer, co może prowadzić do wykonania zdalnego kodu.

Wpływ biznesowy

Luka o krytycznym poziomie CVSS 9.8 umożliwia atakującym przejęcie kontroli nad serwerem poprzez przesłanie i wykonanie złośliwego kodu. Może to skutkować poważnymi naruszeniami bezpieczeństwa, utratą danych oraz przerwami w działaniu usług internetowych opartych na WordPress z tą wtyczką.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie wersji wtyczki WP Mobile Detector i aktualizację do najnowszej dostępnej wersji, jeśli została wydana poprawka. W przypadku braku aktualizacji należy rozważyć tymczasowe wyłączenie wtyczki, ograniczenie dostępu do pliku resize.php oraz przegląd logów pod kątem podejrzanej aktywności. Należy również monitorować oficjalne źródła wtyczki w celu uzyskania dalszych informacji i łatek.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS