Luka wtyczki Envolve dla WordPress umożliwia usuwanie plików językowych
Luka w wtyczce Envolve WordPress umożliwia nieautoryzowane usuwanie plików językowych. Sprawdź zalecenia bezpieczeństwa i działania administracyjne.
- CVSS
- 5.3 MEDIUM
- EPSS
- 29.89%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Envolve dla WordPress w wersjach do 1.0 włącznie posiada lukę pozwalającą na arbitralne usuwanie plików poprzez funkcje zetra_deleteLanguageFile i zetra_deleteFontsFile. Problem wynika z braku odpowiedniej walidacji ścieżek plików przed ich usunięciem, co umożliwia atakującym bez uwierzytelnienia usuwanie plików językowych.
Wpływ biznesowy
Atakujący mogą usuwać pliki językowe wtyczki, co może prowadzić do zakłóceń w działaniu serwisu lub utraty części funkcjonalności. Choć luka nie pozwala na pełne przejęcie kontroli nad systemem, wpływa na stabilność i dostępność witryny opartej na WordPress z zainstalowaną wtyczką Envolve.
Rekomendowane działania administratora
Administratorzy powinni jak najszybciej sprawdzić dostępność aktualizacji wtyczki Envolve i zastosować je, jeśli są dostępne. W przypadku braku łatki zaleca się ograniczenie dostępu do funkcji wtyczki, monitorowanie logów pod kątem podejrzanych działań oraz ograniczenie ekspozycji serwisu. Priorytetem jest szybka weryfikacja i wdrożenie zabezpieczeń minimalizujących ryzyko wykorzystania luki.