Luka wtyczki My Account Page Editor umożliwiająca zdalne wykonanie kodu
Wtyczka WordPress My Account Page Editor przed 1.3.2 umożliwia uwierzytelnionym użytkownikom przesyłanie dowolnych plików, prowadząc do zdalnego wykonania kodu.
- CVSS
- 8.8 HIGH
- EPSS
- 53.35%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- my account page editor
Co wiadomo
Wtyczka WordPress My Account Page Editor w wersjach przed 1.3.2 nie weryfikuje poprawności przesyłanych zdjęć profilowych, co pozwala uwierzytelnionym użytkownikom, np. subskrybentom, na przesłanie dowolnych plików na serwer i potencjalne zdalne wykonanie kodu (RCE).
Wpływ biznesowy
Ta luka stanowi poważne zagrożenie dla stron opartych na WordPress z zainstalowaną podatną wersją wtyczki, umożliwiając atakującym eskalację uprawnień i przejęcie kontroli nad serwerem. Może to prowadzić do utraty danych, deface'u strony lub wykorzystania zasobów serwera do dalszych ataków.
Rekomendowane działania administratora
Zaleca się niezwłoczne zaktualizowanie wtyczki My Account Page Editor do wersji 1.3.2 lub nowszej udostępnionej przez producenta. W przypadku braku możliwości aktualizacji należy ograniczyć dostęp do funkcji przesyłania zdjęć profilowych oraz monitorować logi serwera pod kątem podejrzanej aktywności. Warto również przeprowadzić audyt bezpieczeństwa i zweryfikować uprawnienia użytkowników.