CVE-2023-5673: Luka wtyczki WP Mail Log umożliwiająca zdalne wykonanie kodu

Wtyczka WP Mail Log przed wersją 1.1.3 pozwala na przesyłanie plików PHP i zdalne wykonanie kodu. Zalecana szybka aktualizacja wtyczki.
CVE-2023-5673CVSS 8.8Web

CVE-2023-5673: Luka wtyczki WP Mail Log umożliwiająca zdalne wykonanie kodu

Wtyczka WP Mail Log przed wersją 1.1.3 pozwala na przesyłanie plików PHP i zdalne wykonanie kodu. Zalecana szybka aktualizacja wtyczki.

CVSS
8.8 HIGH
EPSS
62.15%
Aktywnie wykorzystywana
brak w KEV
Produkt
wp mail log

Co wiadomo

Wtyczka WP Mail Log dla WordPressa w wersjach przed 1.1.3 nieprawidłowo weryfikuje rozszerzenia plików dołączanych do e-maili, co pozwala atakującym na przesłanie plików PHP i zdalne wykonanie kodu. Luka ta została oceniona jako poważna (CVSS 8.8).

Wpływ biznesowy

Atakujący mogą wykorzystać tę lukę do przesłania złośliwych plików PHP, co może skutkować przejęciem kontroli nad serwerem hostingowym WordPressa. Może to prowadzić do poważnych naruszeń bezpieczeństwa, w tym kradzieży danych, defacementu strony lub dalszej eskalacji ataku. Operatorzy powinni traktować tę lukę jako wysokie ryzyko dla swoich środowisk.

Rekomendowane działania administratora

Zaleca się niezwłoczne zaktualizowanie wtyczki WP Mail Log do wersji 1.1.3 lub nowszej udostępnionej przez producenta. W przypadku braku możliwości aktualizacji, należy ograniczyć możliwość przesyłania plików do minimum, monitorować logi serwera pod kątem podejrzanej aktywności oraz przeprowadzić audyt bezpieczeństwa. Warto także zweryfikować uprawnienia katalogów i plików na serwerze.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS