Krytyczna luka wtyczki Envolve dla WordPress umożliwiająca zdalne wykonanie kodu
Wtyczka Envolve WordPress do 1.0 umożliwia nieautoryzowany upload plików, grożąc zdalnym wykonaniem kodu. Zalecane szybkie aktualizacje i monitorowanie.
- CVSS
- 9.8 CRITICAL
- EPSS
- 63.68%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Envolve dla WordPress do wersji 1.0 zawiera lukę umożliwiającą nieautoryzowanym atakującym przesyłanie dowolnych plików na serwer poprzez brak walidacji typów plików w funkcjach 'zetra_languageUpload' i 'zetra_fontsUpload'. Może to prowadzić do zdalnego wykonania kodu na serwerze.
Wpływ biznesowy
Luka o wysokim poziomie krytyczności (CVSS 9.8) stwarza poważne zagrożenie dla bezpieczeństwa stron opartych na WordPress z zainstalowaną wtyczką Envolve. Atakujący mogą przejąć kontrolę nad serwerem, co może skutkować utratą danych, defacementem strony lub wykorzystaniem zasobów do dalszych ataków. Operatorzy powinni traktować tę lukę jako priorytetową do zaadresowania.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Envolve u dostawcy oraz jej instalację. W międzyczasie warto ograniczyć możliwość przesyłania plików przez nieautoryzowanych użytkowników, monitorować logi serwera pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie funkcji uploadu w wtyczce. Priorytetowo należy ocenić ekspozycję serwisu i wdrożyć odpowiednie środki ochronne.