CVE-2023-6827: luka wtyczki Essential Real Estate dla WordPress umożliwiająca przesyłanie dowolnych plików

Wtyczka Essential Real Estate dla WordPress ma lukę umożliwiającą przesyłanie dowolnych plików, co może prowadzić do zdalnego wykonania kodu.
CVE-2023-6827CVSS 7.5Web

CVE-2023-6827: luka wtyczki Essential Real Estate dla WordPress umożliwiająca przesyłanie dowolnych plików

Wtyczka Essential Real Estate dla WordPress ma lukę umożliwiającą przesyłanie dowolnych plików, co może prowadzić do zdalnego wykonania kodu.

CVSS
7.5 HIGH
EPSS
66.68%
Aktywnie wykorzystywana
brak w KEV
Produkt
essential real estate

Co wiadomo

Wtyczka Essential Real Estate dla WordPress w wersjach do 4.3.5 włącznie ma lukę pozwalającą na przesyłanie dowolnych plików przez funkcję 'ajaxUploadFonts'. Atakujący z uprawnieniami subskrybenta lub wyższymi mogą przesłać złośliwe pliki na serwer, co może prowadzić do zdalnego wykonania kodu.

Wpływ biznesowy

Luka ta stanowi poważne zagrożenie dla bezpieczeństwa serwisów korzystających z wtyczki Essential Real Estate, umożliwiając potencjalne przejęcie kontroli nad serwerem. Atakujący mogą wykorzystać ją do wgrania złośliwego oprogramowania, co może skutkować utratą danych, przerwami w działaniu usług oraz naruszeniem integralności systemu.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Essential Real Estate u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi serwera pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie funkcji przesyłania plików, jeśli to możliwe.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS