CVE-2023-6187: luka wtyczki Paid Memberships Pro umożliwiająca przesyłanie dowolnych plików
Luka w Paid Memberships Pro do 2.12.3 pozwala na przesyłanie dowolnych plików przez subskrybentów, co może prowadzić do zdalnego wykonania kodu.
- CVSS
- 7.5 HIGH
- EPSS
- 98.83%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- paid memberships pro
Co wiadomo
Wtyczka Paid Memberships Pro dla WordPressa do wersji 2.12.3 ma lukę pozwalającą uwierzytelnionym użytkownikom z uprawnieniami subskrybenta lub wyższymi na przesyłanie dowolnych plików na serwer. Luka wynika z niewystarczającej walidacji typów plików w funkcji pmpro_paypalexpress_session_vars_for_user_fields i może prowadzić do zdalnego wykonania kodu.
Wpływ biznesowy
Atakujący z kontem subskrybenta mogą wykorzystać tę lukę do przesłania złośliwych plików na serwer, co stwarza ryzyko przejęcia kontroli nad serwerem lub zakłócenia działania witryny. Zagrożenie jest szczególnie istotne, gdy jako metoda płatności skonfigurowano 2Checkout (przestarzałe od wersji 2.6) lub PayPal Express oraz dodano niestandardowe pole użytkownika widoczne tylko w profilu, a nie podczas realizacji zamówienia.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie zweryfikować używaną wersję wtyczki Paid Memberships Pro i rozważyć aktualizację do najnowszej dostępnej wersji. Zaleca się także ograniczenie widoczności i konfiguracji niestandardowych pól użytkownika oraz monitorowanie logów serwera pod kątem podejrzanej aktywności. W przypadku braku dostępnej łatki należy rozważyć tymczasowe wyłączenie podatnych funkcji lub metod płatności oraz ograniczenie uprawnień użytkowników.