CVE-2023-5355: luka w wtyczce Awesome Support umożliwiająca usuwanie plików

Wtyczka Awesome Support przed 6.1.5 pozwala na usuwanie dowolnych plików na serwerze. Zalecana aktualizacja do wersji 6.1.5 lub nowszej.
CVE-2023-5355CVSS 8.1CMS

CVE-2023-5355: luka w wtyczce Awesome Support umożliwiająca usuwanie plików

Wtyczka Awesome Support przed 6.1.5 pozwala na usuwanie dowolnych plików na serwerze. Zalecana aktualizacja do wersji 6.1.5 lub nowszej.

CVSS
8.1 HIGH
EPSS
47.83%
Aktywnie wykorzystywana
brak w KEV
Produkt
awesome support

Co wiadomo

Wtyczka WordPress Awesome Support w wersjach przed 6.1.5 nie sanitizuje ścieżek plików podczas usuwania tymczasowych załączników, co pozwala nadawcy zgłoszenia na usunięcie dowolnych plików na serwerze.

Wpływ biznesowy

Luka ta może prowadzić do nieautoryzowanego usuwania plików na serwerze, co zagraża integralności danych i stabilności działania systemu obsługi zgłoszeń. Atakujący mogą wykorzystać tę podatność do usunięcia ważnych plików, powodując przerwy w działaniu usług lub utratę danych.

Rekomendowane działania administratora

Zaleca się niezwłoczne zaktualizowanie wtyczki Awesome Support do wersji 6.1.5 lub nowszej udostępnionej przez producenta. W przypadku braku możliwości natychmiastowej aktualizacji, ogranicz dostęp do funkcji usuwania załączników oraz monitoruj logi serwera pod kątem podejrzanych działań. Przeanalizuj uprawnienia plików i katalogów, aby ograniczyć potencjalne skutki ataku.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS