CVE-2023-4311: luka w wtyczce vrm360 dla WordPress umożliwiająca przesyłanie dowolnych plików

Wtyczka vrm360 do WordPress ma krytyczną lukę umożliwiającą przesyłanie dowolnych plików. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2023-4311CVSS 8.8CMS

CVE-2023-4311: luka w wtyczce vrm360 dla WordPress umożliwiająca przesyłanie dowolnych plików

Wtyczka vrm360 do WordPress ma krytyczną lukę umożliwiającą przesyłanie dowolnych plików. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
8.8 HIGH
EPSS
58.73%
Aktywnie wykorzystywana
brak w KEV
Produkt
vrm360

Co wiadomo

Wtyczka Vrm 360 3D Model Viewer dla WordPress w wersjach do 1.2.1 ma lukę pozwalającą na przesyłanie dowolnych plików z powodu niewystarczających kontroli w shortcode wtyczki. Luka ta może zostać wykorzystana do wgrania złośliwych plików na serwer.

Wpływ biznesowy

Atakujący mogą wykorzystać tę lukę do przesłania i uruchomienia złośliwych plików na serwerze, co może prowadzić do przejęcia kontroli nad stroną lub serwerem. Właściciele stron opartych na WordPress z tą wtyczką powinni potraktować tę lukę jako wysokie ryzyko, zwłaszcza jeśli wtyczka jest aktywna i dostępna publicznie.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki vrm360 u dostawcy i jej instalację. W przypadku braku łatki należy ograniczyć dostęp do funkcji przesyłania plików, monitorować logi serwera pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki. Priorytetowo należy ocenić ekspozycję serwisu i wdrożyć odpowiednie środki zabezpieczające.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS