Luka w WordPress Ultimate Product Catalog 3.8.6 umożliwia zdalne wykonanie kodu
Wtyczka WordPress Ultimate Product Catalog 3.8.6 ma poważną lukę umożliwiającą przesyłanie złośliwych plików i wykonanie kodu na serwerze. Zalecane szybkie aktualizacje i monitorowanie.
- CVSS
- 8.7 HIGH
- EPSS
- 25.14%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka WordPress Ultimate Product Catalog 3.8.6 zawiera lukę pozwalającą uwierzytelnionym użytkownikom z rolami contributor, editor, author lub administrator na przesyłanie złośliwych plików poprzez funkcję pól niestandardowych. Atakujący mogą przesłać PHP shell i wykonać dowolny kod na serwerze.
Wpływ biznesowy
Luka umożliwia osobom z dostępem do panelu WordPressa eskalację uprawnień i wykonanie złośliwego kodu na serwerze, co może prowadzić do przejęcia kontroli nad infrastrukturą, wycieku danych lub zakłócenia działania usług. Organizacje korzystające z tej wtyczki powinny traktować tę podatność jako wysokiego ryzyka i podjąć działania minimalizujące ekspozycję.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Ultimate Product Catalog i ich wdrożenie. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi serwera pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie funkcji przesyłania plików w polach niestandardowych.