Luka wtyczki Slider and Carousel slider by Depicter umożliwia przesyłanie dowolnych plików
Wtyczka WordPress Slider and Carousel slider by Depicter do 3.1.1 umożliwia przesyłanie dowolnych plików, co może prowadzić do zdalnego wykonania kodu.
- CVSS
- 8.8 HIGH
- EPSS
- 59.86%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Slider and Carousel slider by Depicter dla WordPressa do wersji 3.1.1 ma lukę pozwalającą na przesyłanie dowolnych plików przez użytkowników z uprawnieniami co najmniej współtwórcy. Brak walidacji typu pliku w funkcji uploadFile może umożliwić zdalne wykonanie kodu na serwerze.
Wpływ biznesowy
Atakujący z dostępem na poziomie współtwórcy mogą przesłać złośliwe pliki na serwer, co stwarza ryzyko przejęcia kontroli nad infrastrukturą. Może to prowadzić do poważnych naruszeń bezpieczeństwa, utraty danych oraz przestojów usług. Organizacje korzystające z tej wtyczki powinny traktować tę lukę jako wysokiego ryzyka i podjąć szybkie działania.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u dostawcy i ich wdrożenie. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do minimum, monitorować logi serwera pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki. Priorytetowo należy ocenić ekspozycję serwisu i wprowadzić dodatkowe zabezpieczenia przed przesyłaniem plików.