CVE-2023-4819: luka w wtyczce Shared Files dla WordPress

Wtyczka Shared Files przed 1.7.6 nieprawidłowo obsługuje nagłówek Content-Type, umożliwiając przesłanie złośliwych plików. Zalecana aktualizacja.
CVE-2023-4819CVSS 6.1CMS

CVE-2023-4819: luka w wtyczce Shared Files dla WordPress

Wtyczka Shared Files przed 1.7.6 nieprawidłowo obsługuje nagłówek Content-Type, umożliwiając przesłanie złośliwych plików. Zalecana aktualizacja.

CVSS
6.1 MEDIUM
EPSS
34.46%
Aktywnie wykorzystywana
brak w KEV
Produkt
shared files

Co wiadomo

Wtyczka Shared Files dla WordPress w wersjach przed 1.7.6 nieprawidłowo ustawia nagłówek Content-Type dla przesyłanych plików, co pozwala atakującemu na przesłanie pliku z dozwolonym rozszerzeniem zawierającego złośliwe skrypty.

Wpływ biznesowy

Niewłaściwe ustawienie nagłówka Content-Type może umożliwić wykonanie złośliwego kodu na serwerze, co stwarza ryzyko naruszenia bezpieczeństwa witryny opartej na WordPress. Operatorzy powinni zwrócić uwagę na potencjalne zagrożenia wynikające z przesyłania plików i możliwe ataki typu cross-site scripting lub inne formy złośliwego działania.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki Shared Files do wersji 1.7.6 lub nowszej, w której problem został rozwiązany. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć możliwość przesyłania plików do zaufanych użytkowników, monitorować logi serwera pod kątem podejrzanej aktywności oraz przeprowadzić przegląd polityk bezpieczeństwa dotyczących przesyłania plików.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS