Krytyczna luka wtyczki Media Library Assistant dla WordPress umożliwiająca zdalne wykonanie kodu
Krytyczna luka wtyczki Media Library Assistant umożliwia zdalne wykonanie kodu. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 9.8 CRITICAL
- EPSS
- 99.64%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- media library assistant
Co wiadomo
Wtyczka Media Library Assistant dla WordPress w wersjach do 3.09 włącznie posiada krytyczną lukę umożliwiającą lokalne dołączenie plików oraz zdalne wykonanie kodu. Luka wynika z niewystarczającej kontroli ścieżek plików przekazywanych do parametru 'mla_stream_file', co pozwala nieautoryzowanym atakującym na przesłanie plików przez FTP i wykonanie złośliwego kodu.
Wpływ biznesowy
Atakujący mogą wykorzystać tę lukę do przejęcia kontroli nad serwerem WordPress, co może skutkować wyciekiem danych, defacementem strony lub dalszym rozprzestrzenianiem złośliwego oprogramowania. Właściciele infrastruktury powinni traktować tę podatność jako krytyczną ze względu na wysoki poziom ryzyka i potencjalne poważne konsekwencje dla bezpieczeństwa i ciągłości działania.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Media Library Assistant i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do funkcji przesyłania plików, przejrzeć logi pod kątem podejrzanej aktywności oraz wzmocnić kontrolę dostępu do serwera FTP. Priorytetowo należy monitorować system pod kątem prób wykorzystania tej luki i rozważyć wdrożenie dodatkowych mechanizmów ochrony.