Luka wtyczki Folders Pro dla WordPress umożliwiająca przesyłanie dowolnych plików
Wtyczka Folders Pro do WordPress ma krytyczną lukę pozwalającą na przesyłanie dowolnych plików przez użytkowników z uprawnieniami autora i wyższymi.
- CVSS
- 8.8 HIGH
- EPSS
- 87.25%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Folders Pro dla WordPress do wersji 3.0.2 ma lukę pozwalającą uwierzytelnionym użytkownikom z uprawnieniami autora i wyższymi na przesyłanie dowolnych plików bez odpowiedniej walidacji typu pliku. Może to prowadzić do zdalnego wykonania kodu na serwerze.
Wpływ biznesowy
Atakujący z dostępem autora lub wyższym mogą przesłać złośliwe pliki, co stwarza ryzyko przejęcia kontroli nad serwerem i wpływa na bezpieczeństwo całej infrastruktury WordPress. Organizacje korzystające z tej wtyczki powinny traktować tę lukę jako krytyczną i podjąć działania minimalizujące ryzyko naruszenia danych i dostępności usług.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie wersji wtyczki Folders Pro i aktualizację do najnowszej dostępnej wersji, jeśli została wydana poprawka. W przypadku braku aktualizacji należy ograniczyć dostęp użytkowników do poziomu niższego niż autor oraz monitorować logi serwera pod kątem podejrzanych aktywności. Dodatkowo warto rozważyć wdrożenie dodatkowych mechanizmów kontroli przesyłanych plików i regularne audyty bezpieczeństwa.