Krytyczna luka w GutenKit dla WordPress umożliwia nieautoryzowany upload plików
Krytyczna luka w GutenKit dla WordPress pozwala na nieautoryzowany upload plików i instalację wtyczek. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 9.8 CRITICAL
- EPSS
- 95.27%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka GutenKit – Page Builder Blocks, Patterns, and Templates dla edytora Gutenberg w WordPress ma krytyczną lukę pozwalającą na nieautoryzowany upload plików i instalację wtyczek. Luka wynika z braku weryfikacji uprawnień w funkcji install_and_activate_plugin_from_external() we wszystkich wersjach do 2.1.0 włącznie.
Wpływ biznesowy
Luka o wysokim poziomie ryzyka (CVSS 9.8) umożliwia atakującym bez uwierzytelnienia instalację i aktywację dowolnych wtyczek lub przesyłanie plików podszywających się pod wtyczki. Może to prowadzić do przejęcia kontroli nad stroną, eskalacji uprawnień i poważnych naruszeń bezpieczeństwa infrastruktury WordPress.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki GutenKit i zaktualizować ją do najnowszej dostępnej wersji po usunięciu luki. W przypadku braku aktualizacji należy ograniczyć dostęp do REST API, monitorować logi pod kątem podejrzanych aktywności oraz rozważyć tymczasowe wyłączenie wtyczki. Zaleca się także przegląd uprawnień użytkowników i wzmocnienie zabezpieczeń serwisu.