CVE-2022-1538: Luka w wtyczce Theme Demo Import umożliwiająca import złośliwych plików

Wtyczka Theme Demo Import przed 1.1.1 pozwala administratorom na przesyłanie złośliwych plików. Zalecana szybka aktualizacja wtyczki.
CVE-2022-1538CVSS 7.2Web

CVE-2022-1538: Luka w wtyczce Theme Demo Import umożliwiająca import złośliwych plików

Wtyczka Theme Demo Import przed 1.1.1 pozwala administratorom na przesyłanie złośliwych plików. Zalecana szybka aktualizacja wtyczki.

CVSS
7.2 HIGH
EPSS
64.98%
Aktywnie wykorzystywana
brak w KEV
Produkt
theme demo import

Co wiadomo

Wtyczka Theme Demo Import dla WordPressa w wersjach przed 1.1.1 nie weryfikuje poprawnie importowanych plików, co pozwala użytkownikom z wysokimi uprawnieniami, takim jak administratorzy, na przesyłanie dowolnych plików, w tym PHP, nawet gdy opcje FILE_MODS i FILE_EDIT są wyłączone.

Wpływ biznesowy

Ta luka bezpieczeństwa może prowadzić do nieautoryzowanego wykonania kodu na serwerze, co zagraża integralności i dostępności witryny internetowej. Administratorzy stron korzystających z tej wtyczki powinni traktować tę podatność jako poważne zagrożenie, które może skutkować kompromitacją systemu i utratą danych.

Rekomendowane działania administratora

Zaleca się niezwłoczne zaktualizowanie wtyczki Theme Demo Import do wersji 1.1.1 lub nowszej, w której luka została załatana. W przypadku braku możliwości aktualizacji należy ograniczyć dostęp do panelu administracyjnego tylko do zaufanych użytkowników, monitorować logi serwera pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie funkcji importu demo.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS