Krytyczna luka wtyczki mFolio Lite dla WordPress umożliwiająca zdalne wykonanie kodu
Krytyczna luka wtyczki mFolio Lite umożliwia zdalne wykonanie kodu przez przesyłanie złośliwych plików SVG i EXE. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 9.9 CRITICAL
- EPSS
- 57.4%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- mfolio
Co wiadomo
Wtyczka mFolio Lite dla WordPress do wersji 1.2.1 włącznie posiada lukę pozwalającą użytkownikom z uprawnieniami autora i wyższymi na przesyłanie złośliwych plików SVG oraz EXE. Atakujący mogą wstrzykiwać złośliwe skrypty lub przesyłać pliki wykonywalne, co może prowadzić do zdalnego wykonania kodu, jeśli uda się uruchomić plik EXE na serwerze lub u użytkownika.
Wpływ biznesowy
Luka o krytycznym poziomie CVSS 9.9 stwarza poważne zagrożenie dla bezpieczeństwa serwisów opartych na WordPress z zainstalowaną wtyczką mFolio Lite. Atakujący z uprawnieniami autora mogą przejąć kontrolę nad serwerem lub zainfekować użytkowników poprzez złośliwe pliki. Może to skutkować utratą danych, przerwami w działaniu usług oraz naruszeniem reputacji firmy.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki mFolio Lite i rozważyć jej aktualizację lub tymczasowe wyłączenie. Zaleca się ograniczenie uprawnień użytkowników do minimum niezbędnego oraz monitorowanie logów serwera pod kątem podejrzanej aktywności związanej z przesyłaniem plików SVG i EXE. Warto również przeprowadzić audyt bezpieczeństwa i wdrożyć dodatkowe mechanizmy kontroli przesyłanych plików.