CVE-2023-6925: podatność w Unlimited Addons dla WPBakery Page Builder umożliwiająca przesyłanie dowolnych plików

Podatność CVE-2023-6925 umożliwia przesyłanie dowolnych plików w Unlimited Addons dla WPBakery Page Builder. Sprawdź zalecenia bezpieczeństwa.
CVE-2023-6925CVSS 7.2Web

CVE-2023-6925: podatność w Unlimited Addons dla WPBakery Page Builder umożliwiająca przesyłanie dowolnych plików

Podatność CVE-2023-6925 umożliwia przesyłanie dowolnych plików w Unlimited Addons dla WPBakery Page Builder. Sprawdź zalecenia bezpieczeństwa.

CVSS
7.2 HIGH
EPSS
71.51%
Aktywnie wykorzystywana
brak w KEV
Produkt
unlimited addons for wpbakery page builder

Co wiadomo

Wtyczka Unlimited Addons dla WPBakery Page Builder w wersjach do 1.0.42 włącznie ma lukę pozwalającą uwierzytelnionym użytkownikom z odpowiednimi uprawnieniami na przesyłanie dowolnych plików przez funkcję importZipFile. Może to prowadzić do zdalnego wykonania kodu na serwerze.

Wpływ biznesowy

Atakujący z rolą edytora lub współpracownika, którym administrator przyznał dostęp do wtyczki, mogą przesłać złośliwe pliki na serwer, co stwarza ryzyko przejęcia kontroli nad infrastrukturą. Wdrożenie tej wtyczki bez odpowiednich zabezpieczeń może narazić witrynę na poważne naruszenia bezpieczeństwa i przestoje.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz ich wdrożenie. W międzyczasie ogranicz dostęp do wtyczki tylko do zaufanych użytkowników oraz monitoruj logi serwera pod kątem podejrzanych przesyłanych plików. Warto również rozważyć audyt uprawnień użytkowników i wzmocnienie kontroli dostępu.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS