Luka wtyczki WP Cost Estimation umożliwiająca nadpisanie plików przez atak Directory Traversal
Wtyczka WP Cost Estimation dla WordPressa ma lukę Directory Traversal pozwalającą na nadpisanie plików. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 6.5 MEDIUM
- EPSS
- 41.52%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka WP Cost Estimation dla WordPressa w wersjach przed 9.660 zawiera lukę Directory Traversal w funkcji uploadFormFiles, pozwalającą na nadpisanie dowolnego pliku o dozwolonym typie na serwerze. Atakujący mogą wykorzystać tę podatność do modyfikacji plików na stronie.
Wpływ biznesowy
Dla operatorów stron opartych na WordPressie wykorzystujących tę wtyczkę luka może prowadzić do nieautoryzowanego nadpisania plików, co zagraża integralności i dostępności serwisu. Może to skutkować defacementem, wprowadzeniem złośliwego kodu lub innymi formami naruszenia bezpieczeństwa. Warto ocenić ryzyko i podjąć działania minimalizujące potencjalne szkody.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WP Cost Estimation i jej instalację. W przypadku braku łatki należy ograniczyć możliwość przesyłania plików, monitorować logi serwera pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie funkcji uploadFormFiles. Priorytetowo traktuj audyt i zabezpieczenie środowiska WordPress.