Luka wtyczki All-in-One Video Gallery WordPress umożliwia przesyłanie dowolnych plików
Wtyczka All-in-One Video Gallery WordPress do 3.6.4 umożliwia przesyłanie dowolnych plików, co może prowadzić do zdalnego wykonania kodu.
- CVSS
- 8.8 HIGH
- EPSS
- 72.62%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka All-in-One Video Gallery dla WordPressa do wersji 3.6.4 ma lukę pozwalającą na przesyłanie dowolnych plików przez funkcję aiovg_create_attachment_from_external_image_url. Atakujący z uprawnieniami co najmniej współtwórcy mogą wykorzystać tę lukę do umieszczenia plików na serwerze, co może prowadzić do zdalnego wykonania kodu.
Wpływ biznesowy
Luka ta stanowi poważne zagrożenie dla bezpieczeństwa witryn WordPress korzystających z tej wtyczki, ponieważ umożliwia atakującym eskalację uprawnień i potencjalne przejęcie kontroli nad serwerem. Może to skutkować utratą danych, przerwami w działaniu usług oraz naruszeniem integralności systemu.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki All-in-One Video Gallery i zaktualizować ją do najnowszej dostępnej wersji. W przypadku braku dostępnej poprawki zaleca się ograniczenie dostępu użytkowników do minimum, przegląd logów pod kątem podejrzanej aktywności oraz monitorowanie serwera. Warto także rozważyć tymczasowe wyłączenie funkcji przesyłania plików przez użytkowników o niskich uprawnieniach.