Krytyczna luka wtyczki Media Library Assistant dla WordPress umożliwiająca zdalne wykonanie kodu

Krytyczna luka wtyczki Media Library Assistant umożliwia zdalne wykonanie kodu. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2023-4634CVSS 9.8Web

Krytyczna luka wtyczki Media Library Assistant dla WordPress umożliwiająca zdalne wykonanie kodu

Krytyczna luka wtyczki Media Library Assistant umożliwia zdalne wykonanie kodu. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
9.8 CRITICAL
EPSS
99.64%
Aktywnie wykorzystywana
brak w KEV
Produkt
media library assistant

Co wiadomo

Wtyczka Media Library Assistant dla WordPress w wersjach do 3.09 włącznie posiada krytyczną lukę umożliwiającą lokalne dołączenie plików oraz zdalne wykonanie kodu. Luka wynika z niewystarczającej kontroli ścieżek plików przekazywanych do parametru 'mla_stream_file', co pozwala nieautoryzowanym atakującym na przesłanie plików przez FTP i wykonanie złośliwego kodu.

Wpływ biznesowy

Atakujący mogą wykorzystać tę lukę do przejęcia kontroli nad serwerem WordPress, co może skutkować wyciekiem danych, defacementem strony lub dalszym rozprzestrzenianiem złośliwego oprogramowania. Właściciele infrastruktury powinni traktować tę podatność jako krytyczną ze względu na wysoki poziom ryzyka i potencjalne poważne konsekwencje dla bezpieczeństwa i ciągłości działania.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Media Library Assistant i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do funkcji przesyłania plików, przejrzeć logi pod kątem podejrzanej aktywności oraz wzmocnić kontrolę dostępu do serwera FTP. Priorytetowo należy monitorować system pod kątem prób wykorzystania tej luki i rozważyć wdrożenie dodatkowych mechanizmów ochrony.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS