Luka wtyczki SKT Page Builder dla WordPress umożliwia zdalne wykonanie kodu
Wtyczka SKT Page Builder do WordPress umożliwia zdalne wykonanie kodu przez przesyłanie plików. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 8.8 HIGH
- EPSS
- 57.83%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka SKT Page Builder dla WordPress do wersji 4.6 włącznie posiada lukę pozwalającą na przesyłanie dowolnych plików przez użytkowników z uprawnieniami subskrybenta i wyższymi. Brak odpowiedniej weryfikacji uprawnień w funkcji 'addLibraryByArchive' umożliwia zdalne wykonanie kodu.
Wpływ biznesowy
Atakujący z kontem subskrybenta lub wyższym mogą przesłać złośliwe pliki, co może prowadzić do przejęcia kontroli nad serwerem WordPress. W efekcie zagrożone są dane, stabilność i bezpieczeństwo całej infrastruktury webowej. Organizacje korzystające z tej wtyczki powinny traktować tę lukę jako wysokiego ryzyka i działać szybko, aby ograniczyć potencjalne szkody.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki SKT Page Builder i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp użytkowników do minimum oraz monitorować logi pod kątem podejrzanej aktywności. Warto również rozważyć tymczasowe wyłączenie wtyczki do czasu usunięcia luki oraz przeprowadzić audyt bezpieczeństwa środowiska WordPress.