CVE-2023-6219: Luka wtyczki BookingPress umożliwiająca przesyłanie dowolnych plików
Wtyczka BookingPress do WordPressa ma lukę pozwalającą administratorom przesyłać dowolne pliki, co może prowadzić do zdalnego wykonania kodu. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 7.2 HIGH
- EPSS
- 65.83%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- bookingpress
Co wiadomo
Wtyczka BookingPress dla WordPressa w wersjach do 1.0.76 włącznie posiada lukę umożliwiającą uwierzytelnionym administratorom przesyłanie dowolnych plików na serwer. Brak odpowiedniej walidacji plików w funkcji 'bookingpress_process_upload' może prowadzić do zdalnego wykonania kodu.
Wpływ biznesowy
Atakujący z uprawnieniami administratora mogą przesłać złośliwe pliki na serwer, co stwarza ryzyko przejęcia kontroli nad stroną i infrastrukturą. Może to skutkować poważnymi zakłóceniami działania serwisu oraz utratą danych. Organizacje korzystające z tej wtyczki powinny traktować tę lukę jako wysokiego ryzyka i działać szybko, aby ograniczyć potencjalne szkody.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki BookingPress u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp administratorów do niezbędnego minimum, monitorować logi serwera pod kątem podejrzanych przesyłanych plików oraz rozważyć tymczasowe wyłączenie funkcji przesyłania plików, jeśli to możliwe. Priorytetem jest szybka reakcja i minimalizacja ekspozycji na atak.