CVE-2023-4311: luka w wtyczce vrm360 dla WordPress umożliwiająca przesyłanie dowolnych plików
Wtyczka vrm360 do WordPress ma krytyczną lukę umożliwiającą przesyłanie dowolnych plików. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 8.8 HIGH
- EPSS
- 58.73%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- vrm360
Co wiadomo
Wtyczka Vrm 360 3D Model Viewer dla WordPress w wersjach do 1.2.1 ma lukę pozwalającą na przesyłanie dowolnych plików z powodu niewystarczających kontroli w shortcode wtyczki. Luka ta może zostać wykorzystana do wgrania złośliwych plików na serwer.
Wpływ biznesowy
Atakujący mogą wykorzystać tę lukę do przesłania i uruchomienia złośliwych plików na serwerze, co może prowadzić do przejęcia kontroli nad stroną lub serwerem. Właściciele stron opartych na WordPress z tą wtyczką powinni potraktować tę lukę jako wysokie ryzyko, zwłaszcza jeśli wtyczka jest aktywna i dostępna publicznie.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki vrm360 u dostawcy i jej instalację. W przypadku braku łatki należy ograniczyć dostęp do funkcji przesyłania plików, monitorować logi serwera pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki. Priorytetowo należy ocenić ekspozycję serwisu i wdrożyć odpowiednie środki zabezpieczające.