CVE-2023-6635: luka wtyczki EditorsKit umożliwiająca przesyłanie dowolnych plików
Wtyczka EditorsKit dla WordPressa do wersji 1.40.3 ma lukę pozwalającą administratorom na przesyłanie dowolnych plików, co może prowadzić do zdalnego wykonania kodu.
- CVSS
- 7.2 HIGH
- EPSS
- 72.51%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- editorskit
Co wiadomo
Wtyczka EditorsKit dla WordPressa do wersji 1.40.3 włącznie posiada lukę pozwalającą na przesyłanie dowolnych plików przez funkcję 'import_styles' bez odpowiedniej walidacji typów plików. Atakujący z uprawnieniami administratora mogą wykorzystać tę lukę do umieszczenia złośliwych plików na serwerze, co może prowadzić do zdalnego wykonania kodu.
Wpływ biznesowy
Luka w wtyczce EditorsKit stanowi poważne zagrożenie dla bezpieczeństwa serwerów WordPress, umożliwiając administratorom złośliwe działania, takie jak przesyłanie i uruchamianie nieautoryzowanego kodu. Może to skutkować przejęciem kontroli nad infrastrukturą, utratą danych lub przerwami w działaniu usług. Operatorzy IT powinni traktować tę lukę jako wysokiego ryzyka i odpowiednio ją adresować.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki EditorsKit u dostawcy i ich wdrożenie. W przypadku braku natychmiastowej poprawki, ogranicz dostęp do funkcji importowania stylów do zaufanych administratorów oraz monitoruj logi serwera pod kątem podejrzanych aktywności. Warto również przeprowadzić audyt bezpieczeństwa i ocenić ekspozycję serwisu na potencjalne ataki.