Luka wtyczki GPX Viewer dla WordPress umożliwiająca tworzenie dowolnych plików
Wtyczka GPX Viewer WordPress do 2.2.9 umożliwia tworzenie dowolnych plików przez subskrybentów, co może prowadzić do zdalnego wykonania kodu.
- CVSS
- 8.8 HIGH
- EPSS
- 73.6%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka GPX Viewer dla WordPress do wersji 2.2.9 zawiera lukę pozwalającą uwierzytelnionym użytkownikom z uprawnieniami subskrybenta i wyższymi na tworzenie dowolnych plików na serwerze. Brak odpowiedniej weryfikacji uprawnień i typów plików w funkcji gpxv_file_upload() może prowadzić do zdalnego wykonania kodu.
Wpływ biznesowy
Atakujący z dostępem subskrybenta mogą wykorzystać tę lukę do umieszczenia złośliwych plików na serwerze, co może skutkować przejęciem kontroli nad stroną lub serwerem. Zagrożenie to jest szczególnie istotne dla firm korzystających z WordPress i wtyczki GPX Viewer, gdyż może prowadzić do poważnych naruszeń bezpieczeństwa i utraty danych.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki GPX Viewer u jej dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi serwera pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki, jeśli to możliwe. Priorytetem jest szybka reakcja na potencjalne próby wykorzystania luki.