Krytyczna luka wtyczki WordPress File Upload umożliwiająca zdalne wykonanie kodu
Krytyczna luka wtyczki WordPress File Upload umożliwia zdalne wykonanie kodu i usunięcie plików. Zalecane szybkie aktualizacje i monitorowanie.
- CVSS
- 9.8 CRITICAL
- EPSS
- 90.37%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- wordpress file upload
Co wiadomo
Wtyczka WordPress File Upload do wersji 4.24.15 zawiera krytyczną lukę umożliwiającą zdalne wykonanie kodu, odczyt oraz usunięcie dowolnych plików poprzez niewłaściwe filtrowanie parametru 'source' w pliku 'wfu_file_downloader.php'. Atakujący nie musi być uwierzytelniony, aby wykorzystać tę podatność.
Wpływ biznesowy
Luka o wysokim poziomie ryzyka (CVSS 9.8) może pozwolić atakującym na przejęcie kontroli nad serwerem, co prowadzi do potencjalnych strat danych, przerw w działaniu usług oraz naruszenia bezpieczeństwa infrastruktury IT. Organizacje korzystające z tej wtyczki powinny traktować tę podatność jako priorytetową do zaadresowania.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki WordPress File Upload u dostawcy oraz ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do pliku 'wfu_file_downloader.php', monitorować logi serwera pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki. Priorytetowo należy ocenić ekspozycję serwera i wzmocnić mechanizmy kontroli dostępu.