CVE-2023-6636: luka w wtyczce Greenshift dla WordPress umożliwiająca przesyłanie dowolnych plików

Wtyczka Greenshift dla WordPress umożliwia przesyłanie dowolnych plików, co może prowadzić do zdalnego wykonania kodu. Sprawdź zalecenia bezpieczeństwa.
CVE-2023-6636CVSS 7.2Web

CVE-2023-6636: luka w wtyczce Greenshift dla WordPress umożliwiająca przesyłanie dowolnych plików

Wtyczka Greenshift dla WordPress umożliwia przesyłanie dowolnych plików, co może prowadzić do zdalnego wykonania kodu. Sprawdź zalecenia bezpieczeństwa.

CVSS
7.2 HIGH
EPSS
66.9%
Aktywnie wykorzystywana
brak w KEV
Produkt
greenshift

Co wiadomo

Wtyczka Greenshift – narzędzie do animacji i budowy stron dla WordPress – posiada lukę pozwalającą na przesyłanie dowolnych plików z powodu braku walidacji typów plików w funkcji 'gspb_save_files' w wersjach do 7.6.2 włącznie. Atakujący z uprawnieniami administratora mogą wykorzystać tę lukę do umieszczenia złośliwych plików na serwerze, co może prowadzić do zdalnego wykonania kodu.

Wpływ biznesowy

Luka o wysokim poziomie zagrożenia (CVSS 7.2) dotyczy wtyczki Greenshift, popularnej w środowiskach WordPress. Atakujący z uprawnieniami administratora mogą przesłać złośliwe pliki, co stwarza ryzyko przejęcia kontroli nad serwerem i potencjalnych szkód dla integralności i dostępności usług. Organizacje korzystające z tej wtyczki powinny traktować tę lukę priorytetowo, aby zapobiec możliwym incydentom bezpieczeństwa.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Greenshift u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego tylko do zaufanych użytkowników, monitorować logi serwera pod kątem podejrzanej aktywności oraz przeprowadzić audyt uprawnień użytkowników. W przypadku braku natychmiastowej aktualizacji, rozważ tymczasowe wyłączenie wtyczki lub jej funkcji odpowiedzialnych za przesyłanie plików.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS