CVE-2023-6925: podatność w Unlimited Addons dla WPBakery Page Builder umożliwiająca przesyłanie dowolnych plików
Podatność CVE-2023-6925 umożliwia przesyłanie dowolnych plików w Unlimited Addons dla WPBakery Page Builder. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 7.2 HIGH
- EPSS
- 71.51%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- unlimited addons for wpbakery page builder
Co wiadomo
Wtyczka Unlimited Addons dla WPBakery Page Builder w wersjach do 1.0.42 włącznie ma lukę pozwalającą uwierzytelnionym użytkownikom z odpowiednimi uprawnieniami na przesyłanie dowolnych plików przez funkcję importZipFile. Może to prowadzić do zdalnego wykonania kodu na serwerze.
Wpływ biznesowy
Atakujący z rolą edytora lub współpracownika, którym administrator przyznał dostęp do wtyczki, mogą przesłać złośliwe pliki na serwer, co stwarza ryzyko przejęcia kontroli nad infrastrukturą. Wdrożenie tej wtyczki bez odpowiednich zabezpieczeń może narazić witrynę na poważne naruszenia bezpieczeństwa i przestoje.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz ich wdrożenie. W międzyczasie ogranicz dostęp do wtyczki tylko do zaufanych użytkowników oraz monitoruj logi serwera pod kątem podejrzanych przesyłanych plików. Warto również rozważyć audyt uprawnień użytkowników i wzmocnienie kontroli dostępu.