CVE-2023-4019: Luka w wtyczce Media from FTP dla WordPress umożliwiająca zdalne wykonanie kodu

Wtyczka Media from FTP dla WordPress przed wersją 11.17 umożliwia użytkownikom author+ przenoszenie plików i może prowadzić do zdalnego wykonania kodu.
CVE-2023-4019CVSS 8.8Web

CVE-2023-4019: Luka w wtyczce Media from FTP dla WordPress umożliwiająca zdalne wykonanie kodu

Wtyczka Media from FTP dla WordPress przed wersją 11.17 umożliwia użytkownikom author+ przenoszenie plików i może prowadzić do zdalnego wykonania kodu.

CVSS
8.8 HIGH
EPSS
47.57%
Aktywnie wykorzystywana
brak w KEV
Produkt
media from ftp

Co wiadomo

Wtyczka Media from FTP dla WordPress w wersjach przed 11.17 nieprawidłowo ogranicza dostęp do funkcji, co pozwala użytkownikom z uprawnieniami author+ na przenoszenie plików, w tym krytycznych jak wp-config.php. W niektórych przypadkach może to prowadzić do zdalnego wykonania kodu (RCE).

Wpływ biznesowy

Luka ta stanowi poważne zagrożenie dla bezpieczeństwa witryn WordPress korzystających z tej wtyczki, umożliwiając potencjalnym atakującym eskalację uprawnień i przejęcie kontroli nad serwerem. Może to skutkować utratą danych, defacementem strony lub innymi poważnymi incydentami bezpieczeństwa. Administratorzy powinni traktować tę lukę jako wysokiego priorytetu.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki Media from FTP do wersji 11.17 lub nowszej udostępnionej przez producenta. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć dostęp użytkowników do minimum oraz monitorować logi pod kątem podejrzanych działań związanych z przenoszeniem plików. Przegląd i wzmocnienie uprawnień użytkowników również może pomóc w ograniczeniu ryzyka.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS