Krytyczna luka wtyczki WordPress User Extra Fields umożliwiająca zdalne wykonanie kodu
Krytyczna luka w wtyczce WordPress User Extra Fields umożliwia nieautoryzowany upload plików i zdalne wykonanie kodu. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 9.8 CRITICAL
- EPSS
- 53.76%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka User Extra Fields dla WordPressa do wersji 16.5 włącznie posiada lukę umożliwiającą nieautoryzowanym atakującym przesyłanie dowolnych plików na serwer poprzez brak walidacji typu pliku w funkcji ajax_manage_file_chunk_upload(). Luka ta może prowadzić do zdalnego wykonania kodu, pod warunkiem, że rejestracja użytkowników jest włączona.
Wpływ biznesowy
Atakujący mogą wykorzystać tę lukę do przesłania złośliwych plików i potencjalnego przejęcia kontroli nad serwerem WordPress. Może to skutkować poważnymi naruszeniami bezpieczeństwa, utratą danych oraz przerwami w działaniu usług. Organizacje korzystające z tej wtyczki powinny traktować tę lukę jako krytyczną i priorytetowo ją zaadresować.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki User Extra Fields i ich wdrożenie. Jeśli aktualizacja nie jest dostępna, należy ograniczyć możliwość rejestracji nowych użytkowników oraz monitorować logi serwera pod kątem podejrzanej aktywności. Dodatkowo warto rozważyć ograniczenie uprawnień do przesyłania plików i stosowanie dodatkowych mechanizmów walidacji po stronie serwera.