Luka w Jupiter X Core umożliwiająca zdalne wykonanie kodu
Wtyczka Jupiter X Core do WordPressa ma krytyczną lukę pozwalającą na zdalne wykonanie kodu przez użytkowników z uprawnieniami współpracownika i wyższymi.
- CVSS
- 8.8 HIGH
- EPSS
- 73.52%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- jupiter x core
Co wiadomo
Wtyczka Jupiter X Core dla WordPressa do wersji 4.8.7 włącznie zawiera lukę Local File Inclusion w funkcji get_svg(), pozwalającą użytkownikom z uprawnieniami co najmniej na poziomie Współpracownika na zdalne wykonanie kodu PHP. Atakujący mogą przesłać złośliwy plik SVG i włączyć go w treść, co umożliwia obejście kontroli dostępu i wykonanie dowolnego kodu na serwerze.
Wpływ biznesowy
Ta luka stanowi poważne zagrożenie dla właścicieli stron opartych na WordPress z zainstalowanym Jupiter X Core, gdyż pozwala na eskalację uprawnień i przejęcie kontroli nad serwerem. Może to skutkować wyciekiem danych, defacem strony lub dalszymi atakami na infrastrukturę IT. Organizacje powinny traktować tę podatność jako wysokiego priorytetu do zaadresowania, szczególnie jeśli korzystają z kont o uprawnieniach współpracownika lub wyższych.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki Jupiter X Core i zapoznać się z dostępnymi aktualizacjami od producenta. W przypadku braku łatki zaleca się ograniczenie uprawnień użytkowników do niezbędnego minimum, monitorowanie logów pod kątem podejrzanej aktywności oraz rozważenie tymczasowego wyłączenia funkcji przesyłania SVG. Priorytetem jest szybkie wdrożenie oficjalnej poprawki lub zastosowanie rekomendowanych środków łagodzących ryzyko.