Luka wtyczki My Account Page Editor umożliwiająca zdalne wykonanie kodu

Wtyczka WordPress My Account Page Editor przed 1.3.2 umożliwia uwierzytelnionym użytkownikom przesyłanie dowolnych plików, prowadząc do zdalnego wykonania kodu.
CVE-2023-4536CVSS 8.8CMS

Luka wtyczki My Account Page Editor umożliwiająca zdalne wykonanie kodu

Wtyczka WordPress My Account Page Editor przed 1.3.2 umożliwia uwierzytelnionym użytkownikom przesyłanie dowolnych plików, prowadząc do zdalnego wykonania kodu.

CVSS
8.8 HIGH
EPSS
53.35%
Aktywnie wykorzystywana
brak w KEV
Produkt
my account page editor

Co wiadomo

Wtyczka WordPress My Account Page Editor w wersjach przed 1.3.2 nie weryfikuje poprawności przesyłanych zdjęć profilowych, co pozwala uwierzytelnionym użytkownikom, np. subskrybentom, na przesłanie dowolnych plików na serwer i potencjalne zdalne wykonanie kodu (RCE).

Wpływ biznesowy

Ta luka stanowi poważne zagrożenie dla stron opartych na WordPress z zainstalowaną podatną wersją wtyczki, umożliwiając atakującym eskalację uprawnień i przejęcie kontroli nad serwerem. Może to prowadzić do utraty danych, deface'u strony lub wykorzystania zasobów serwera do dalszych ataków.

Rekomendowane działania administratora

Zaleca się niezwłoczne zaktualizowanie wtyczki My Account Page Editor do wersji 1.3.2 lub nowszej udostępnionej przez producenta. W przypadku braku możliwości aktualizacji należy ograniczyć dostęp do funkcji przesyłania zdjęć profilowych oraz monitorować logi serwera pod kątem podejrzanej aktywności. Warto również przeprowadzić audyt bezpieczeństwa i zweryfikować uprawnienia użytkowników.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS