CVE-2022-1538: Luka w wtyczce Theme Demo Import umożliwiająca import złośliwych plików
Wtyczka Theme Demo Import przed 1.1.1 pozwala administratorom na przesyłanie złośliwych plików. Zalecana szybka aktualizacja wtyczki.
- CVSS
- 7.2 HIGH
- EPSS
- 64.98%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- theme demo import
Co wiadomo
Wtyczka Theme Demo Import dla WordPressa w wersjach przed 1.1.1 nie weryfikuje poprawnie importowanych plików, co pozwala użytkownikom z wysokimi uprawnieniami, takim jak administratorzy, na przesyłanie dowolnych plików, w tym PHP, nawet gdy opcje FILE_MODS i FILE_EDIT są wyłączone.
Wpływ biznesowy
Ta luka bezpieczeństwa może prowadzić do nieautoryzowanego wykonania kodu na serwerze, co zagraża integralności i dostępności witryny internetowej. Administratorzy stron korzystających z tej wtyczki powinni traktować tę podatność jako poważne zagrożenie, które może skutkować kompromitacją systemu i utratą danych.
Rekomendowane działania administratora
Zaleca się niezwłoczne zaktualizowanie wtyczki Theme Demo Import do wersji 1.1.1 lub nowszej, w której luka została załatana. W przypadku braku możliwości aktualizacji należy ograniczyć dostęp do panelu administracyjnego tylko do zaufanych użytkowników, monitorować logi serwera pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie funkcji importu demo.