CVE-2023-4243: podatność na nieautoryzowany upload plików w wtyczce FULL - Customer dla WordPress
Wtyczka FULL - Customer WordPress do 2.2.3 umożliwia nieautoryzowany upload plików i zdalne wykonanie kodu. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 8.8 HIGH
- EPSS
- 51.67%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- full - customer
Co wiadomo
Wtyczka FULL - Customer dla WordPress do wersji 2.2.3 włącznie posiada lukę umożliwiającą uwierzytelnionym użytkownikom z uprawnieniami subskrybenta lub wyższymi przesyłanie i instalowanie złośliwych wtyczek z dowolnych źródeł poprzez endpoint /install-plugin. Luka wynika z niewłaściwej autoryzacji i pozwala na wykonanie zdalnego kodu.
Wpływ biznesowy
Atakujący z kontem subskrybenta lub wyższym mogą zainstalować złośliwe wtyczki spoza oficjalnego repozytorium, co może prowadzić do przejęcia kontroli nad stroną WordPress. W efekcie możliwe są poważne naruszenia bezpieczeństwa, w tym kradzież danych, defacement strony lub dalsze ataki na infrastrukturę. Operatorzy powinni traktować tę lukę jako wysokiego ryzyka ze względu na jej potencjał do eskalacji uprawnień i zdalnego wykonania kodu.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki FULL - Customer i ich instalację. W przypadku braku łatki należy ograniczyć dostęp do endpointu /install-plugin oraz monitorować logi pod kątem podejrzanych aktywności. Dodatkowo warto przeprowadzić audyt uprawnień użytkowników i ograniczyć je do niezbędnego minimum, aby zmniejszyć ryzyko wykorzystania luki.