Luka wtyczki Redux Framework dla WordPress umożliwia nieautoryzowane przesyłanie plików JSON
Wtyczka Redux Framework dla WordPress umożliwia nieautoryzowane przesyłanie plików JSON, prowadząc do XSS i potencjalnego RCE. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 7.2 HIGH
- EPSS
- 60.08%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Redux Framework w wersjach 4.4.12 do 4.4.17 dla WordPressa posiada lukę umożliwiającą nieautoryzowanym użytkownikom przesyłanie plików JSON bez odpowiednich kontroli uprawnień. Może to prowadzić do ataków typu stored cross-site scripting, a w rzadkich przypadkach do zdalnego wykonania kodu.
Wpływ biznesowy
Atakujący mogą wykorzystać tę lukę do wprowadzenia złośliwych skryptów, które będą przechowywane i wykonywane w kontekście serwisu, co zagraża bezpieczeństwu użytkowników i integralności strony. W skrajnych sytuacjach możliwe jest zdalne wykonanie kodu, co może skutkować przejęciem kontroli nad serwerem hostingowym. Operatorzy powinni traktować tę lukę jako wysokiego ryzyka i odpowiednio ją priorytetyzować.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Redux Framework i ich wdrożenie. W przypadku braku natychmiastowej możliwości aktualizacji, należy ograniczyć dostęp do funkcji importu kolorów oraz monitorować logi serwera pod kątem podejrzanych przesyłanych plików JSON. Warto również rozważyć tymczasowe wyłączenie wtyczki, jeśli nie jest niezbędna.