Luka CSRF umożliwiająca dowolne przesyłanie plików w wtyczce Advanced AJAX Page Loader dla WordPress
Wtyczka Advanced AJAX Page Loader do WordPress ma lukę CSRF umożliwiającą przesyłanie dowolnych plików i zdalne wykonanie kodu. Zalecana szybka aktualizacja.
- CVSS
- 8.8 HIGH
- EPSS
- 39.26%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Advanced AJAX Page Loader dla WordPress w wersjach do 2.7.7 ma lukę CSRF, która pozwala na przesyłanie dowolnych plików bez uwierzytelnienia. Brak walidacji nonce i typów plików umożliwia atakującemu zdalne wykonanie kodu, jeśli uda mu się nakłonić administratora do kliknięcia w spreparowany link.
Wpływ biznesowy
Atakujący mogą przesłać złośliwe pliki na serwer strony, co stwarza ryzyko zdalnego wykonania kodu i przejęcia kontroli nad infrastrukturą. Może to prowadzić do poważnych naruszeń bezpieczeństwa, utraty danych oraz przestojów w działaniu serwisu. Operatorzy powinni traktować tę lukę jako wysokiego ryzyka i podjąć szybkie działania naprawcze.
Rekomendowane działania administratora
Zaleca się niezwłoczne zaktualizowanie wtyczki Advanced AJAX Page Loader do najnowszej wersji udostępnionej przez producenta. W przypadku braku dostępnej aktualizacji, ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanych aktywności oraz rozważyć tymczasowe wyłączenie wtyczki. Należy także edukować administratorów, aby nie klikali w podejrzane linki.