Luka wtyczki Notifications for Forms & WordPress Actions umożliwia lokalne wstrzyknięcie plików PHP
Wtyczka Notifications for Forms & WordPress Actions przed 2.6 pozwala na lokalne wstrzyknięcie plików PHP przez uwierzytelnionych użytkowników. Zalecana aktualizacja.
- CVSS
- 7.5 HIGH
- EPSS
- 24.19%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Notifications for Forms & WordPress Actions w wersjach przed 2.6 nie weryfikuje poprawnie wartości dostarczanej przez użytkownika przed zbudowaniem ścieżki do pliku po stronie serwera. Pozwala to uwierzytelnionym użytkownikom z poziomem subskrybenta i wyższym na dołączenie i wykonanie dowolnych lokalnych plików PHP na serwerze.
Wpływ biznesowy
Atakujący z dostępem subskrybenta mogą wykorzystać tę lukę do wykonania złośliwego kodu na serwerze, co może prowadzić do przejęcia kontroli nad aplikacją lub wycieku danych. W środowiskach WordPress, gdzie ta wtyczka jest używana, istnieje ryzyko poważnych naruszeń bezpieczeństwa i zakłóceń działania serwisu.
Rekomendowane działania administratora
Zaleca się niezwłoczne zaktualizowanie wtyczki Notifications for Forms & WordPress Actions do wersji 2.6 lub nowszej, jeśli jest dostępna. W przypadku braku aktualizacji, ogranicz dostęp użytkowników do minimum oraz monitoruj logi serwera pod kątem podejrzanych działań. Przeanalizuj konfigurację serwera i rozważ wdrożenie dodatkowych mechanizmów ochrony przed lokalnym wstrzyknięciem plików.