CVE-2023-5860: Luka w wtyczce Icons Font Loader umożliwiająca przesyłanie dowolnych plików

Wtyczka Icons Font Loader do WordPressa umożliwia przesyłanie dowolnych plików przez administratorów, co może prowadzić do zdalnego wykonania kodu.
CVE-2023-5860CVSS 7.2CMS

CVE-2023-5860: Luka w wtyczce Icons Font Loader umożliwiająca przesyłanie dowolnych plików

Wtyczka Icons Font Loader do WordPressa umożliwia przesyłanie dowolnych plików przez administratorów, co może prowadzić do zdalnego wykonania kodu.

CVSS
7.2 HIGH
EPSS
59.94%
Aktywnie wykorzystywana
brak w KEV
Produkt
icons font loader

Co wiadomo

Wtyczka Icons Font Loader dla WordPressa do wersji 1.1.2 włącznie posiada lukę umożliwiającą uwierzytelnionym użytkownikom z uprawnieniami administratora przesyłanie dowolnych plików na serwer. Brak walidacji typu pliku w funkcji upload może prowadzić do zdalnego wykonania kodu.

Wpływ biznesowy

Atakujący z uprawnieniami administratora mogą wykorzystać tę lukę do przesłania złośliwych plików na serwer, co może skutkować przejęciem kontroli nad stroną lub infrastrukturą hostingową. Wpływa to na bezpieczeństwo i stabilność usług opartych na WordPress z zainstalowaną wtyczką Icons Font Loader.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Icons Font Loader u dostawcy oraz jej instalację. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego tylko do zaufanych użytkowników, monitorować logi serwera pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki, jeśli to możliwe.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS