Luka wtyczki Groundhogg dla WordPress umożliwiająca zdalne wykonanie kodu
Wtyczka Groundhogg do WordPress ma krytyczną lukę umożliwiającą przesyłanie dowolnych plików i zdalne wykonanie kodu. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 8.8 HIGH
- EPSS
- 63.2%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Groundhogg CRM, Email & Marketing Automation dla WordPress do wersji 3.7.3.5 jest podatna na przesyłanie dowolnych plików z powodu braku walidacji typu pliku w funkcji gh_big_file_upload(). Umożliwia to atakującym z uprawnieniami autora lub wyższymi przesłanie złośliwych plików na serwer.
Wpływ biznesowy
Podatność ta stwarza ryzyko zdalnego wykonania kodu na serwerze hostującym WordPress, co może prowadzić do przejęcia kontroli nad witryną i dalszych ataków na infrastrukturę IT. Operatorzy powinni traktować tę lukę jako wysokiego ryzyka, zwłaszcza w środowiskach z wieloma użytkownikami posiadającymi uprawnienia autora lub wyższe.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Groundhogg i ich wdrożenie. W międzyczasie ogranicz dostęp użytkowników do poziomu autora i wyższego oraz monitoruj logi serwera pod kątem podejrzanych aktywności związanych z przesyłaniem plików. Warto również rozważyć ograniczenie możliwości przesyłania plików oraz przeprowadzenie audytu bezpieczeństwa.