Luka wtyczki Modula Image Gallery umożliwiająca przesyłanie dowolnych plików
Wtyczka Modula Image Gallery dla WordPress ma lukę pozwalającą na przesyłanie dowolnych plików, co może prowadzić do zdalnego wykonania kodu. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 8.8 HIGH
- EPSS
- 54.85%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- modula image gallery
Co wiadomo
Wtyczka Modula Image Gallery dla WordPressa do wersji 2.11.10 włącznie posiada lukę pozwalającą na przesyłanie dowolnych plików przez funkcję uploadu zip bez odpowiedniej walidacji typów plików. Atakujący z uprawnieniami co najmniej autora mogą przesłać pliki na serwer, co może prowadzić do zdalnego wykonania kodu.
Wpływ biznesowy
Luka ta stanowi poważne zagrożenie dla właścicieli stron opartych na WordPress z zainstalowaną wtyczką Modula Image Gallery, ponieważ umożliwia atakującym z uprawnieniami autora lub wyższymi umieszczenie złośliwych plików na serwerze. Może to skutkować przejęciem kontroli nad serwerem lub wyciekiem danych, co wpływa na bezpieczeństwo i dostępność usług.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Modula Image Gallery u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi serwera pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie funkcji przesyłania plików zip, jeśli to możliwe.