Luka wtyczki GEO my WP umożliwiająca przesyłanie złośliwych plików
Wtyczka GEO my WP przed 4.5 pozwala na przesyłanie niezweryfikowanych plików, co stwarza ryzyko ataku na serwer WordPress.
- CVSS
- 6.6 MEDIUM
- EPSS
- 50.6%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- geo my wordpress
Co wiadomo
Wtyczka GEO my WP w wersjach przed 4.5 oraz gmw-premium-settings przed 3.1 nie waliduje odpowiednio przesyłanych plików, co może pozwolić atakującym na umieszczenie na serwerze dowolnych plików, w tym PHP.
Wpływ biznesowy
Niewłaściwa walidacja plików w popularnej wtyczce WordPress może prowadzić do przesłania i wykonania złośliwego kodu na serwerze, co zagraża integralności i bezpieczeństwu witryny. Operatorzy IT powinni zwrócić uwagę na potencjalne ryzyko eskalacji ataku oraz nieautoryzowanego dostępu do zasobów serwera.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie wersji wtyczek GEO my WP i gmw-premium-settings oraz aktualizację do najnowszych wersji udostępnionych przez producenta. W przypadku braku dostępnej poprawki należy ograniczyć możliwość przesyłania plików, monitorować logi serwera pod kątem podejrzanej aktywności oraz priorytetyzować działania zabezpieczające.