CVE-2023-6827: luka wtyczki Essential Real Estate dla WordPress umożliwiająca przesyłanie dowolnych plików
Wtyczka Essential Real Estate dla WordPress ma lukę umożliwiającą przesyłanie dowolnych plików, co może prowadzić do zdalnego wykonania kodu.
- CVSS
- 7.5 HIGH
- EPSS
- 66.68%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- essential real estate
Co wiadomo
Wtyczka Essential Real Estate dla WordPress w wersjach do 4.3.5 włącznie ma lukę pozwalającą na przesyłanie dowolnych plików przez funkcję 'ajaxUploadFonts'. Atakujący z uprawnieniami subskrybenta lub wyższymi mogą przesłać złośliwe pliki na serwer, co może prowadzić do zdalnego wykonania kodu.
Wpływ biznesowy
Luka ta stanowi poważne zagrożenie dla bezpieczeństwa serwisów korzystających z wtyczki Essential Real Estate, umożliwiając potencjalne przejęcie kontroli nad serwerem. Atakujący mogą wykorzystać ją do wgrania złośliwego oprogramowania, co może skutkować utratą danych, przerwami w działaniu usług oraz naruszeniem integralności systemu.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Essential Real Estate u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi serwera pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie funkcji przesyłania plików, jeśli to możliwe.