CVE-2020-36836: luka w wtyczce WP Fastest Cache umożliwiająca usuwanie plików

Wtyczka WP Fastest Cache do WordPressa ma lukę pozwalającą na usuwanie plików przez użytkowników z minimalnymi uprawnieniami. Zalecane szybkie aktualizacje i monitorowanie.
CVE-2020-36836CVSS 8.0CMS

CVE-2020-36836: luka w wtyczce WP Fastest Cache umożliwiająca usuwanie plików

Wtyczka WP Fastest Cache do WordPressa ma lukę pozwalającą na usuwanie plików przez użytkowników z minimalnymi uprawnieniami. Zalecane szybkie aktualizacje i monitorowanie.

CVSS
8.0 HIGH
EPSS
69.8%
Aktywnie wykorzystywana
brak w KEV
Produkt
wp fastest cache

Co wiadomo

Wtyczka WP Fastest Cache dla WordPressa do wersji 0.9.0.2 zawiera lukę pozwalającą uwierzytelnionym użytkownikom o minimalnych uprawnieniach na usuwanie dowolnych plików na serwerze. Problem wynika z braku odpowiedniej weryfikacji ścieżek i kontroli uprawnień.

Wpływ biznesowy

Luka ta może prowadzić do usunięcia krytycznych plików na serwerze, co może skutkować przerwami w działaniu serwisu, utratą danych lub koniecznością przywracania systemu z kopii zapasowej. Operatorzy CMS powinni traktować tę podatność jako wysokiego ryzyka, zwłaszcza w środowiskach z wieloma użytkownikami o różnych poziomach dostępu.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WP Fastest Cache i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp użytkowników do wtyczki oraz monitorować logi serwera pod kątem nieautoryzowanych działań. Dodatkowo warto przeprowadzić audyt uprawnień użytkowników i ograniczyć je do niezbędnego minimum.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS