Luka wtyczki Default Thumbnail Plus dla WordPress umożliwia przesyłanie dowolnych plików
Wtyczka Default Thumbnail Plus WordPress umożliwia przesyłanie dowolnych plików, co może prowadzić do zdalnego wykonania kodu. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 8.8 HIGH
- EPSS
- 52.36%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Default Thumbnail Plus dla WordPress do wersji 1.0.2.3 włącznie posiada lukę umożliwiającą uwierzytelnionym użytkownikom z uprawnieniami co najmniej współpracownika przesyłanie dowolnych plików na serwer. Brak walidacji typu pliku w funkcji 'get_cache_image' może prowadzić do zdalnego wykonania kodu.
Wpływ biznesowy
Atakujący z uprawnieniami współpracownika lub wyższymi mogą przesłać złośliwe pliki na serwer, co stwarza ryzyko przejęcia kontroli nad serwisem WordPress. Może to skutkować poważnymi konsekwencjami dla integralności i dostępności witryny oraz danych. Operatorzy powinni traktować tę lukę jako wysokiego ryzyka i priorytetowo ją adresować.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Default Thumbnail Plus i ich wdrożenie. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do minimum oraz monitorować logi serwera pod kątem podejrzanej aktywności. Dodatkowo warto rozważyć tymczasowe wyłączenie wtyczki do czasu usunięcia luki.