Krytyczna luka w WordPress Gym Management System umożliwiająca przesyłanie dowolnych plików
Wtyczka WordPress Gym Management System narażona na krytyczną lukę umożliwiającą przesyłanie dowolnych plików i potencjalne zdalne wykonanie kodu.
- CVSS
- 9.8 CRITICAL
- EPSS
- 63.42%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- wordpress gym management system
Co wiadomo
Wtyczka WPGYM dla WordPressa posiada lukę pozwalającą na przesyłanie dowolnych plików przez brak walidacji typu pliku w funkcji MJ_gmgt_user_avatar_image_upload(). Luka dotyczy wszystkich wersji do 67.1.0 włącznie i umożliwia nieautoryzowanym atakującym umieszczenie plików na serwerze, co może prowadzić do zdalnego wykonania kodu.
Wpływ biznesowy
Ta krytyczna luka naraża serwery korzystające z wtyczki WordPress Gym Management System na poważne zagrożenia bezpieczeństwa, w tym możliwość przejęcia kontroli nad systemem przez atakujących. Może to skutkować utratą danych, przerwami w działaniu usług oraz naruszeniem integralności infrastruktury IT. Operatorzy powinni traktować tę lukę jako wysokiego priorytetu do natychmiastowego zaadresowania.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz ich szybkie wdrożenie. W międzyczasie warto ograniczyć możliwość przesyłania plików do zaufanych użytkowników, monitorować logi serwera pod kątem podejrzanej aktywności oraz przeprowadzić audyt bezpieczeństwa systemu. Priorytetowo należy ocenić ekspozycję serwera i wprowadzić dodatkowe zabezpieczenia ograniczające ryzyko zdalnego wykonania kodu.