CVE-2023-5673: Luka wtyczki WP Mail Log umożliwiająca zdalne wykonanie kodu
Wtyczka WP Mail Log przed wersją 1.1.3 pozwala na przesyłanie plików PHP i zdalne wykonanie kodu. Zalecana szybka aktualizacja wtyczki.
- CVSS
- 8.8 HIGH
- EPSS
- 62.15%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- wp mail log
Co wiadomo
Wtyczka WP Mail Log dla WordPressa w wersjach przed 1.1.3 nieprawidłowo weryfikuje rozszerzenia plików dołączanych do e-maili, co pozwala atakującym na przesłanie plików PHP i zdalne wykonanie kodu. Luka ta została oceniona jako poważna (CVSS 8.8).
Wpływ biznesowy
Atakujący mogą wykorzystać tę lukę do przesłania złośliwych plików PHP, co może skutkować przejęciem kontroli nad serwerem hostingowym WordPressa. Może to prowadzić do poważnych naruszeń bezpieczeństwa, w tym kradzieży danych, defacementu strony lub dalszej eskalacji ataku. Operatorzy powinni traktować tę lukę jako wysokie ryzyko dla swoich środowisk.
Rekomendowane działania administratora
Zaleca się niezwłoczne zaktualizowanie wtyczki WP Mail Log do wersji 1.1.3 lub nowszej udostępnionej przez producenta. W przypadku braku możliwości aktualizacji, należy ograniczyć możliwość przesyłania plików do minimum, monitorować logi serwera pod kątem podejrzanej aktywności oraz przeprowadzić audyt bezpieczeństwa. Warto także zweryfikować uprawnienia katalogów i plików na serwerze.