CVE-2023-4819: luka w wtyczce Shared Files dla WordPress
Wtyczka Shared Files przed 1.7.6 nieprawidłowo obsługuje nagłówek Content-Type, umożliwiając przesłanie złośliwych plików. Zalecana aktualizacja.
- CVSS
- 6.1 MEDIUM
- EPSS
- 34.46%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- shared files
Co wiadomo
Wtyczka Shared Files dla WordPress w wersjach przed 1.7.6 nieprawidłowo ustawia nagłówek Content-Type dla przesyłanych plików, co pozwala atakującemu na przesłanie pliku z dozwolonym rozszerzeniem zawierającego złośliwe skrypty.
Wpływ biznesowy
Niewłaściwe ustawienie nagłówka Content-Type może umożliwić wykonanie złośliwego kodu na serwerze, co stwarza ryzyko naruszenia bezpieczeństwa witryny opartej na WordPress. Operatorzy powinni zwrócić uwagę na potencjalne zagrożenia wynikające z przesyłania plików i możliwe ataki typu cross-site scripting lub inne formy złośliwego działania.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki Shared Files do wersji 1.7.6 lub nowszej, w której problem został rozwiązany. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć możliwość przesyłania plików do zaufanych użytkowników, monitorować logi serwera pod kątem podejrzanej aktywności oraz przeprowadzić przegląd polityk bezpieczeństwa dotyczących przesyłania plików.