Luka wtyczki Favicon Generator umożliwia usuwanie plików przez administratorów
Wtyczka WordPress Favicon Generator przed 2.1 ma lukę CSRF pozwalającą na usuwanie plików przez administratorów. Zalecana aktualizacja.
- CVSS
- 6.5 MEDIUM
- EPSS
- 15.75%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- favicon generator
Co wiadomo
Wtyczka WordPress Favicon Generator w wersjach przed 2.1 posiada lukę w funkcji output_sub_admin_page_0(), która nie zabezpiecza przed CSRF i nie weryfikuje ścieżek. Atakujący mogą wykorzystać to do zmuszenia zalogowanych administratorów do usunięcia dowolnych plików na serwerze.
Wpływ biznesowy
Luka może prowadzić do nieautoryzowanego usuwania plików na serwerze, co zagraża integralności i dostępności danych oraz stabilności działania witryny. Administratorzy powinni traktować tę podatność jako istotne ryzyko dla bezpieczeństwa infrastruktury CMS, zwłaszcza w środowiskach produkcyjnych.
Rekomendowane działania administratora
Zaleca się jak najszybsze zaktualizowanie wtyczki Favicon Generator do wersji 2.1 lub nowszej, w której luka została załatana. W przypadku braku możliwości aktualizacji, należy ograniczyć dostęp administratorów oraz monitorować logi pod kątem podejrzanych działań. Warto również przeprowadzić przegląd uprawnień i wdrożyć dodatkowe zabezpieczenia przeciwko CSRF.