Krytyczna luka wtyczki 3DPrint Lite WordPress umożliwiająca nieautoryzowany upload plików
Krytyczna luka w 3DPrint Lite WordPress umożliwia nieautoryzowany upload plików. Zalecana szybka aktualizacja i monitorowanie serwera.
- CVSS
- 9.8 CRITICAL
- EPSS
- 93.16%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- 3dprint lite
Co wiadomo
Wtyczka 3DPrint Lite dla WordPress w wersjach przed 1.9.1.5 pozwala nieautoryzowanym użytkownikom na przesyłanie dowolnych plików na serwer za pomocą akcji AJAX p3dlite_handle_upload, ponieważ brak jest mechanizmów autoryzacji i weryfikacji plików. Mimo obecności pliku .htaccess, który blokuje dostęp do przesłanych plików na serwerach Apache, luka ta stanowi poważne zagrożenie.
Wpływ biznesowy
Luka o krytycznym poziomie CVSS 9.8 umożliwia atakującym przesłanie dowolnych plików na serwer, co może prowadzić do eskalacji ataku, w tym wykonania złośliwego kodu lub przejęcia kontroli nad infrastrukturą. Właściciele stron i operatorzy IT powinni traktować tę podatność priorytetowo, zwłaszcza w środowiskach z publicznym dostępem do WordPressa.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki 3DPrint Lite do wersji 1.9.1.5 lub nowszej udostępnionej przez producenta. W międzyczasie warto ograniczyć dostęp do funkcji uploadu, monitorować logi serwera pod kątem podejrzanej aktywności oraz zweryfikować konfigurację serwera, aby minimalizować ryzyko wykorzystania luki.