CVE-2020-36836: luka w wtyczce WP Fastest Cache umożliwiająca usuwanie plików
Wtyczka WP Fastest Cache do WordPressa ma lukę pozwalającą na usuwanie plików przez użytkowników z minimalnymi uprawnieniami. Zalecane szybkie aktualizacje i monitorowanie.
- CVSS
- 8.0 HIGH
- EPSS
- 69.8%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- wp fastest cache
Co wiadomo
Wtyczka WP Fastest Cache dla WordPressa do wersji 0.9.0.2 zawiera lukę pozwalającą uwierzytelnionym użytkownikom o minimalnych uprawnieniach na usuwanie dowolnych plików na serwerze. Problem wynika z braku odpowiedniej weryfikacji ścieżek i kontroli uprawnień.
Wpływ biznesowy
Luka ta może prowadzić do usunięcia krytycznych plików na serwerze, co może skutkować przerwami w działaniu serwisu, utratą danych lub koniecznością przywracania systemu z kopii zapasowej. Operatorzy CMS powinni traktować tę podatność jako wysokiego ryzyka, zwłaszcza w środowiskach z wieloma użytkownikami o różnych poziomach dostępu.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WP Fastest Cache i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp użytkowników do wtyczki oraz monitorować logi serwera pod kątem nieautoryzowanych działań. Dodatkowo warto przeprowadzić audyt uprawnień użytkowników i ograniczyć je do niezbędnego minimum.