Krytyczna luka wtyczki 3DPrint Lite WordPress umożliwiająca nieautoryzowany upload plików

Krytyczna luka w 3DPrint Lite WordPress umożliwia nieautoryzowany upload plików. Zalecana szybka aktualizacja i monitorowanie serwera.
CVE-2021-4436CVSS 9.8Web

Krytyczna luka wtyczki 3DPrint Lite WordPress umożliwiająca nieautoryzowany upload plików

Krytyczna luka w 3DPrint Lite WordPress umożliwia nieautoryzowany upload plików. Zalecana szybka aktualizacja i monitorowanie serwera.

CVSS
9.8 CRITICAL
EPSS
93.16%
Aktywnie wykorzystywana
brak w KEV
Produkt
3dprint lite

Co wiadomo

Wtyczka 3DPrint Lite dla WordPress w wersjach przed 1.9.1.5 pozwala nieautoryzowanym użytkownikom na przesyłanie dowolnych plików na serwer za pomocą akcji AJAX p3dlite_handle_upload, ponieważ brak jest mechanizmów autoryzacji i weryfikacji plików. Mimo obecności pliku .htaccess, który blokuje dostęp do przesłanych plików na serwerach Apache, luka ta stanowi poważne zagrożenie.

Wpływ biznesowy

Luka o krytycznym poziomie CVSS 9.8 umożliwia atakującym przesłanie dowolnych plików na serwer, co może prowadzić do eskalacji ataku, w tym wykonania złośliwego kodu lub przejęcia kontroli nad infrastrukturą. Właściciele stron i operatorzy IT powinni traktować tę podatność priorytetowo, zwłaszcza w środowiskach z publicznym dostępem do WordPressa.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki 3DPrint Lite do wersji 1.9.1.5 lub nowszej udostępnionej przez producenta. W międzyczasie warto ograniczyć dostęp do funkcji uploadu, monitorować logi serwera pod kątem podejrzanej aktywności oraz zweryfikować konfigurację serwera, aby minimalizować ryzyko wykorzystania luki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS