CVE-2023-6187: luka wtyczki Paid Memberships Pro umożliwiająca przesyłanie dowolnych plików

Luka w Paid Memberships Pro do 2.12.3 pozwala na przesyłanie dowolnych plików przez subskrybentów, co może prowadzić do zdalnego wykonania kodu.
CVE-2023-6187CVSS 7.5Web

CVE-2023-6187: luka wtyczki Paid Memberships Pro umożliwiająca przesyłanie dowolnych plików

Luka w Paid Memberships Pro do 2.12.3 pozwala na przesyłanie dowolnych plików przez subskrybentów, co może prowadzić do zdalnego wykonania kodu.

CVSS
7.5 HIGH
EPSS
98.83%
Aktywnie wykorzystywana
brak w KEV
Produkt
paid memberships pro

Co wiadomo

Wtyczka Paid Memberships Pro dla WordPressa do wersji 2.12.3 ma lukę pozwalającą uwierzytelnionym użytkownikom z uprawnieniami subskrybenta lub wyższymi na przesyłanie dowolnych plików na serwer. Luka wynika z niewystarczającej walidacji typów plików w funkcji pmpro_paypalexpress_session_vars_for_user_fields i może prowadzić do zdalnego wykonania kodu.

Wpływ biznesowy

Atakujący z kontem subskrybenta mogą wykorzystać tę lukę do przesłania złośliwych plików na serwer, co stwarza ryzyko przejęcia kontroli nad serwerem lub zakłócenia działania witryny. Zagrożenie jest szczególnie istotne, gdy jako metoda płatności skonfigurowano 2Checkout (przestarzałe od wersji 2.6) lub PayPal Express oraz dodano niestandardowe pole użytkownika widoczne tylko w profilu, a nie podczas realizacji zamówienia.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie zweryfikować używaną wersję wtyczki Paid Memberships Pro i rozważyć aktualizację do najnowszej dostępnej wersji. Zaleca się także ograniczenie widoczności i konfiguracji niestandardowych pól użytkownika oraz monitorowanie logów serwera pod kątem podejrzanej aktywności. W przypadku braku dostępnej łatki należy rozważyć tymczasowe wyłączenie podatnych funkcji lub metod płatności oraz ograniczenie uprawnień użytkowników.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS