Luka wtyczki Media.net Ads Manager dla WordPress umożliwia przesyłanie dowolnych plików
Wtyczka Media.net Ads Manager dla WordPress umożliwia przesyłanie dowolnych plików przez użytkowników z uprawnieniami subskrybenta, co może prowadzić do zdalnego wykonania kodu.
- CVSS
- 8.8 HIGH
- EPSS
- 52.36%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Media.net Ads Manager dla WordPress do wersji 2.10.13 ma lukę pozwalającą uwierzytelnionym użytkownikom z uprawnieniami subskrybenta na przesyłanie dowolnych plików przez funkcję 'sendMail'. Luka wynika z braku walidacji typu pliku i kontroli uprawnień, co może prowadzić do zdalnego wykonania kodu, jeśli kiedykolwiek nastąpiło logowanie przez API.
Wpływ biznesowy
Atakujący z uprawnieniami subskrybenta lub wyższymi mogą przesłać złośliwe pliki na serwer strony, co stwarza ryzyko przejęcia kontroli nad infrastrukturą WordPress. Wykorzystanie tej luki wymaga wcześniejszego logowania przez API, jednak jej obecność stanowi poważne zagrożenie dla bezpieczeństwa witryny i danych. Operatorzy powinni traktować tę lukę jako wysokiego ryzyka i działać szybko, aby ograniczyć potencjalne szkody.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Media.net Ads Manager i ich zastosowanie. W przypadku braku łatki należy ograniczyć dostęp do API, monitorować logi pod kątem podejrzanych aktywności oraz weryfikować uprawnienia użytkowników. Warto także przeprowadzić audyt bezpieczeństwa serwera i wtyczek WordPress, aby zminimalizować ryzyko wykorzystania luki.