Luka wtyczki WebinarPress dla WordPress umożliwia tworzenie dowolnych plików
Wtyczka WebinarPress dla WordPress ma krytyczną lukę pozwalającą na tworzenie dowolnych plików i zdalne wykonanie kodu. Sprawdź aktualizacje i zabezpiecz system.
- CVSS
- 8.8 HIGH
- EPSS
- 56.32%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- webinarpress
Co wiadomo
Wtyczka WebinarPress dla WordPress do wersji 1.33.24 posiada lukę pozwalającą uwierzytelnionym użytkownikom z uprawnieniami subskrybenta na tworzenie dowolnych plików poprzez brak odpowiednich kontroli dostępu i walidacji typów plików. Może to prowadzić do zdalnego wykonania kodu.
Wpływ biznesowy
Atakujący z kontem subskrybenta lub wyższym mogą wykorzystać tę lukę do wgrania i wykonania złośliwego kodu na serwerze, co zagraża integralności i dostępności usług. Może to skutkować poważnymi naruszeniami bezpieczeństwa oraz utratą danych lub kontroli nad infrastrukturą WordPress.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WebinarPress i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp użytkowników do minimum, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie funkcji synchronizacji obrazów. Priorytetowo traktuj przegląd uprawnień użytkowników i zabezpieczenie środowiska WordPress.