CVE-2023-5931: Luka w wtyczce rtMedia dla WordPress umożliwiająca przesyłanie dowolnych plików

Wtyczka rtMedia przed 4.6.16 pozwala na przesyłanie dowolnych plików przez niskouprawnionych użytkowników, co stanowi poważne zagrożenie bezpieczeństwa.
CVE-2023-5931CVSS 8.8Web

CVE-2023-5931: Luka w wtyczce rtMedia dla WordPress umożliwiająca przesyłanie dowolnych plików

Wtyczka rtMedia przed 4.6.16 pozwala na przesyłanie dowolnych plików przez niskouprawnionych użytkowników, co stanowi poważne zagrożenie bezpieczeństwa.

CVSS
8.8 HIGH
EPSS
53.37%
Aktywnie wykorzystywana
brak w KEV
Produkt
rtmedia

Co wiadomo

Wtyczka rtMedia dla WordPress, BuddyPress i bbPress w wersjach przed 4.6.16 nie weryfikuje poprawnie przesyłanych plików, co pozwala użytkownikom o niskich uprawnieniach (np. subskrybentom) na przesłanie dowolnych plików, w tym plików PHP, na serwer.

Wpływ biznesowy

Luka ta może prowadzić do przejęcia kontroli nad serwerem poprzez przesłanie i wykonanie złośliwego kodu PHP. Może to skutkować poważnymi naruszeniami bezpieczeństwa, w tym utratą danych, przerwami w działaniu usług oraz naruszeniem integralności systemu. Operatorzy IT powinni traktować tę lukę jako wysokiego ryzyka i priorytetowo podejść do jej załatania.

Rekomendowane działania administratora

Zaleca się niezwłoczne zaktualizowanie wtyczki rtMedia do wersji 4.6.16 lub nowszej udostępnionej przez producenta. W przypadku braku możliwości natychmiastowej aktualizacji, należy ograniczyć uprawnienia użytkowników oraz monitorować logi serwera pod kątem podejrzanej aktywności. Dodatkowo warto przeprowadzić przegląd konfiguracji bezpieczeństwa i ograniczyć możliwość przesyłania plików przez użytkowników o niskich uprawnieniach.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS