CVE-2023-6826: podatność w wtyczce e2pdf dla WordPress
Wtyczka e2pdf do WordPress ma lukę umożliwiającą przesyłanie dowolnych plików i zdalne wykonanie kodu. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 7.2 HIGH
- EPSS
- 66.9%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- e2pdf
Co wiadomo
Wtyczka e2pdf dla WordPress do wersji 1.20.25 włącznie posiada lukę umożliwiającą uwierzytelnionym użytkownikom z odpowiednimi uprawnieniami przesyłanie dowolnych plików na serwer. Luka wynika z niewystarczającej walidacji typów plików w funkcji 'import_action', co może prowadzić do zdalnego wykonania kodu.
Wpływ biznesowy
Atakujący z dostępem do wtyczki mogą przesłać złośliwe pliki na serwer, co stwarza ryzyko przejęcia kontroli nad infrastrukturą serwisu. Może to skutkować poważnymi konsekwencjami dla bezpieczeństwa danych i ciągłości działania witryny WordPress. Operatorzy powinni traktować tę lukę jako wysokiego ryzyka i odpowiednio ją adresować.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki e2pdf i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do wtyczki tylko do zaufanych użytkowników, monitorować logi pod kątem podejrzanych działań oraz rozważyć dodatkowe zabezpieczenia serwera. Priorytetem jest minimalizacja ekspozycji i szybka reakcja na potencjalne incydenty.