CVE-2023-4019: Luka w wtyczce Media from FTP dla WordPress umożliwiająca zdalne wykonanie kodu
Wtyczka Media from FTP dla WordPress przed wersją 11.17 umożliwia użytkownikom author+ przenoszenie plików i może prowadzić do zdalnego wykonania kodu.
- CVSS
- 8.8 HIGH
- EPSS
- 47.57%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- media from ftp
Co wiadomo
Wtyczka Media from FTP dla WordPress w wersjach przed 11.17 nieprawidłowo ogranicza dostęp do funkcji, co pozwala użytkownikom z uprawnieniami author+ na przenoszenie plików, w tym krytycznych jak wp-config.php. W niektórych przypadkach może to prowadzić do zdalnego wykonania kodu (RCE).
Wpływ biznesowy
Luka ta stanowi poważne zagrożenie dla bezpieczeństwa witryn WordPress korzystających z tej wtyczki, umożliwiając potencjalnym atakującym eskalację uprawnień i przejęcie kontroli nad serwerem. Może to skutkować utratą danych, defacementem strony lub innymi poważnymi incydentami bezpieczeństwa. Administratorzy powinni traktować tę lukę jako wysokiego priorytetu.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki Media from FTP do wersji 11.17 lub nowszej udostępnionej przez producenta. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć dostęp użytkowników do minimum oraz monitorować logi pod kątem podejrzanych działań związanych z przenoszeniem plików. Przegląd i wzmocnienie uprawnień użytkowników również może pomóc w ograniczeniu ryzyka.