Luka wtyczki Live2DWebCanvas dla WordPress umożliwia usuwanie plików
Wtyczka Live2DWebCanvas do WordPress umożliwia usuwanie plików przez subskrybentów, co może prowadzić do zdalnego wykonania kodu. Zalecane szybkie aktualizacje i monitorowanie.
- CVSS
- 8.1 HIGH
- EPSS
- 59.45%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Live2DWebCanvas dla WordPress do wersji 1.9.11 ma lukę umożliwiającą uwierzytelnionym użytkownikom z uprawnieniami subskrybenta lub wyższymi usuwanie dowolnych plików na serwerze poprzez niewystarczającą walidację ścieżek plików. Usunięcie krytycznych plików, takich jak wp-config.php, może prowadzić do zdalnego wykonania kodu.
Wpływ biznesowy
Atakujący z dostępem subskrybenta mogą usunąć ważne pliki serwera, co stwarza ryzyko poważnych naruszeń bezpieczeństwa, w tym przejęcia kontroli nad serwerem. Organizacje korzystające z tej wtyczki powinny traktować tę lukę jako wysokie zagrożenie, które może prowadzić do przerw w działaniu usług i utraty danych.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Live2DWebCanvas i ich zastosowanie. W przypadku braku łatki należy ograniczyć dostęp użytkowników do minimum, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie wtyczki. Priorytetowo traktuj przegląd i zabezpieczenie środowiska WordPress.