CVE-2023-4821: Luka w wtyczce Drag and Drop Multiple File Upload dla WooCommerce
Wtyczka Drag and Drop Multiple File Upload WooCommerce przed 1.1.1 umożliwia przesyłanie niebezpiecznych plików .shtml i .svg z złośliwym kodem. Aktualizuj wtyczkę.
- CVSS
- 5.4 MEDIUM
- EPSS
- 32.19%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- drag and drop multiple file uploader
Co wiadomo
Wtyczka Drag and Drop Multiple File Upload dla WooCommerce w wersjach przed 1.1.1 nie filtruje wszystkich potencjalnie niebezpiecznych rozszerzeń plików. Atakujący może przesłać pliki .shtml lub .svg zawierające złośliwe skrypty.
Wpływ biznesowy
Niewłaściwa filtracja plików umożliwia przesłanie złośliwych plików, co może prowadzić do wykonania nieautoryzowanego kodu na serwerze lub innych ataków na infrastrukturę. Operatorzy stron korzystających z tej wtyczki powinni rozważyć ryzyko związane z możliwością wykorzystania tej luki do naruszenia bezpieczeństwa.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki do wersji 1.1.1 lub nowszej, w której luka została załatana. W przypadku braku możliwości aktualizacji, ogranicz dostęp do funkcji przesyłania plików oraz monitoruj logi pod kątem podejrzanych aktywności. Przeanalizuj politykę akceptowanych typów plików i rozważ dodatkowe mechanizmy filtrowania.