Luka wtyczki WP ULike Pro umożliwiająca przesyłanie dowolnych plików
Wtyczka WP ULike Pro do WordPressa do wersji 1.9.3 pozwala na przesyłanie nieautoryzowanych plików. Zalecana aktualizacja do wersji 1.9.4.
- CVSS
- 6.1 MEDIUM
- EPSS
- 9.06%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka WP ULike Pro dla WordPressa do wersji 1.9.3 ma lukę pozwalającą nieautoryzowanym użytkownikom na przesyłanie ograniczonego zestawu plików, takich jak .php2, .html czy .svg, z powodu niewystarczającej walidacji typów plików. Może to prowadzić do dalszych ataków, np. Cross-Site Scripting.
Wpływ biznesowy
Dla operatorów stron opartych na WordPress z zainstalowaną wtyczką WP ULike Pro istnieje ryzyko, że atakujący prześlą złośliwe pliki na serwer, co może skutkować naruszeniem bezpieczeństwa i utratą integralności danych. Luka ta może umożliwić eskalację ataków i wpływać na dostępność oraz reputację serwisu.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki WP ULike Pro do wersji 1.9.4 lub nowszej, gdzie luka została załatana. W przypadku braku możliwości aktualizacji, ogranicz dostęp do funkcji przesyłania plików, monitoruj logi serwera pod kątem podejrzanej aktywności oraz rozważ wdrożenie dodatkowych mechanizmów filtrowania i walidacji plików.