CVE-2023-5860: Luka w wtyczce Icons Font Loader umożliwiająca przesyłanie dowolnych plików
Wtyczka Icons Font Loader do WordPressa umożliwia przesyłanie dowolnych plików przez administratorów, co może prowadzić do zdalnego wykonania kodu.
- CVSS
- 7.2 HIGH
- EPSS
- 59.94%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- icons font loader
Co wiadomo
Wtyczka Icons Font Loader dla WordPressa do wersji 1.1.2 włącznie posiada lukę umożliwiającą uwierzytelnionym użytkownikom z uprawnieniami administratora przesyłanie dowolnych plików na serwer. Brak walidacji typu pliku w funkcji upload może prowadzić do zdalnego wykonania kodu.
Wpływ biznesowy
Atakujący z uprawnieniami administratora mogą wykorzystać tę lukę do przesłania złośliwych plików na serwer, co może skutkować przejęciem kontroli nad stroną lub infrastrukturą hostingową. Wpływa to na bezpieczeństwo i stabilność usług opartych na WordPress z zainstalowaną wtyczką Icons Font Loader.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Icons Font Loader u dostawcy oraz jej instalację. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego tylko do zaufanych użytkowników, monitorować logi serwera pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki, jeśli to możliwe.