Krytyczna luka w wtyczce ZoomSounds dla WordPress umożliwiająca przesyłanie dowolnych plików
Luka CVE-2021-4449 w ZoomSounds WordPress pozwala na przesyłanie dowolnych plików i zdalne wykonanie kodu. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 9.8 CRITICAL
- EPSS
- 91.88%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- zoomsounds
Co wiadomo
Wtyczka ZoomSounds dla WordPress w wersjach do 5.96 włącznie posiada lukę umożliwiającą nieautoryzowanym atakującym przesyłanie dowolnych plików na serwer poprzez brak walidacji typu pliku w pliku savepng.php. Może to prowadzić do zdalnego wykonania kodu. CVE-2021-4457 jest duplikatem tej luki.
Wpływ biznesowy
Ta krytyczna luka naraża serwery WordPress korzystające z ZoomSounds na przejęcie kontroli przez atakujących, co może skutkować poważnymi naruszeniami bezpieczeństwa, utratą danych oraz przerwami w działaniu usług. Infrastruktura może zostać wykorzystana do dalszych ataków lub do hostowania złośliwego oprogramowania, co negatywnie wpływa na reputację i stabilność biznesu.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie wersji wtyczki ZoomSounds i aktualizację do najnowszej dostępnej wersji, jeśli została wydana poprawka. W przypadku braku aktualizacji należy ograniczyć ekspozycję serwera, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki. Priorytetowo należy wdrożyć środki zapobiegające przesyłaniu nieautoryzowanych plików i skonsultować się z dostawcą wtyczki.