CVE-2023-5931: Luka w wtyczce rtMedia dla WordPress umożliwiająca przesyłanie dowolnych plików
Wtyczka rtMedia przed 4.6.16 pozwala na przesyłanie dowolnych plików przez niskouprawnionych użytkowników, co stanowi poważne zagrożenie bezpieczeństwa.
- CVSS
- 8.8 HIGH
- EPSS
- 53.37%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- rtmedia
Co wiadomo
Wtyczka rtMedia dla WordPress, BuddyPress i bbPress w wersjach przed 4.6.16 nie weryfikuje poprawnie przesyłanych plików, co pozwala użytkownikom o niskich uprawnieniach (np. subskrybentom) na przesłanie dowolnych plików, w tym plików PHP, na serwer.
Wpływ biznesowy
Luka ta może prowadzić do przejęcia kontroli nad serwerem poprzez przesłanie i wykonanie złośliwego kodu PHP. Może to skutkować poważnymi naruszeniami bezpieczeństwa, w tym utratą danych, przerwami w działaniu usług oraz naruszeniem integralności systemu. Operatorzy IT powinni traktować tę lukę jako wysokiego ryzyka i priorytetowo podejść do jej załatania.
Rekomendowane działania administratora
Zaleca się niezwłoczne zaktualizowanie wtyczki rtMedia do wersji 4.6.16 lub nowszej udostępnionej przez producenta. W przypadku braku możliwości natychmiastowej aktualizacji, należy ograniczyć uprawnienia użytkowników oraz monitorować logi serwera pod kątem podejrzanej aktywności. Dodatkowo warto przeprowadzić przegląd konfiguracji bezpieczeństwa i ograniczyć możliwość przesyłania plików przez użytkowników o niskich uprawnieniach.