CVE-2023-7061: podatność na złośliwe przesyłanie plików w wtyczce Advanced File Manager Shortcodes
Wtyczka Advanced File Manager Shortcodes dla WordPress umożliwia zdalne przesyłanie plików przez atakujących z uprawnieniami współtwórcy. Aktualizuj natychmiast.
- CVSS
- 8.8 HIGH
- EPSS
- 53.81%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- file manager advanced shortcode
Co wiadomo
Wtyczka Advanced File Manager Shortcodes dla WordPressa do wersji 2.5.3 włącznie posiada lukę umożliwiającą uwierzytelnionym użytkownikom z uprawnieniami co najmniej współtwórcy przesyłanie dowolnych plików na serwer. Może to prowadzić do zdalnego wykonania kodu na serwerze.
Wpływ biznesowy
Luka ta stanowi poważne zagrożenie dla bezpieczeństwa stron opartych na WordPress z zainstalowaną podatną wersją wtyczki. Atakujący mogą wykorzystać ją do przejęcia kontroli nad serwerem, co może skutkować utratą danych, defacementem strony lub dalszymi atakami na infrastrukturę IT. Operatorzy powinni traktować tę lukę jako wysokiego ryzyka i priorytetowo podejść do jej eliminacji.
Rekomendowane działania administratora
Zaleca się jak najszybsze zaktualizowanie wtyczki Advanced File Manager Shortcodes do najnowszej dostępnej wersji, w której luka została załatana. W przypadku braku możliwości aktualizacji, należy ograniczyć uprawnienia użytkowników oraz monitorować logi serwera pod kątem podejrzanej aktywności. Dodatkowo warto przeprowadzić audyt bezpieczeństwa i rozważyć tymczasowe wyłączenie wtyczki.