CVE-2023-6826: podatność w wtyczce e2pdf dla WordPress

Wtyczka e2pdf do WordPress ma lukę umożliwiającą przesyłanie dowolnych plików i zdalne wykonanie kodu. Sprawdź zalecenia bezpieczeństwa.
CVE-2023-6826CVSS 7.2Web

CVE-2023-6826: podatność w wtyczce e2pdf dla WordPress

Wtyczka e2pdf do WordPress ma lukę umożliwiającą przesyłanie dowolnych plików i zdalne wykonanie kodu. Sprawdź zalecenia bezpieczeństwa.

CVSS
7.2 HIGH
EPSS
66.9%
Aktywnie wykorzystywana
brak w KEV
Produkt
e2pdf

Co wiadomo

Wtyczka e2pdf dla WordPress do wersji 1.20.25 włącznie posiada lukę umożliwiającą uwierzytelnionym użytkownikom z odpowiednimi uprawnieniami przesyłanie dowolnych plików na serwer. Luka wynika z niewystarczającej walidacji typów plików w funkcji 'import_action', co może prowadzić do zdalnego wykonania kodu.

Wpływ biznesowy

Atakujący z dostępem do wtyczki mogą przesłać złośliwe pliki na serwer, co stwarza ryzyko przejęcia kontroli nad infrastrukturą serwisu. Może to skutkować poważnymi konsekwencjami dla bezpieczeństwa danych i ciągłości działania witryny WordPress. Operatorzy powinni traktować tę lukę jako wysokiego ryzyka i odpowiednio ją adresować.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki e2pdf i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do wtyczki tylko do zaufanych użytkowników, monitorować logi pod kątem podejrzanych działań oraz rozważyć dodatkowe zabezpieczenia serwera. Priorytetem jest minimalizacja ekspozycji i szybka reakcja na potencjalne incydenty.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS