Luka wtyczki Responsive Filterable Portfolio dla WordPress umożliwia przesyłanie dowolnych plików
Wtyczka Responsive Filterable Portfolio dla WordPress umożliwia przesyłanie dowolnych plików przez administratorów, co może prowadzić do zdalnego wykonania kodu.
- CVSS
- 7.2 HIGH
- EPSS
- 41.42%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Responsive Filterable Portfolio dla WordPress do wersji 1.0.24 ma lukę pozwalającą administratorom na przesyłanie dowolnych plików przez brak walidacji typu pliku w polu HdnMediaSelection_image. Może to prowadzić do zdalnego wykonania kodu na serwerze.
Wpływ biznesowy
Atakujący z uprawnieniami administratora mogą przesłać złośliwe pliki na serwer, co stwarza ryzyko przejęcia kontroli nad infrastrukturą WordPress. W efekcie może dojść do poważnych naruszeń bezpieczeństwa, w tym do utraty danych lub przerw w działaniu serwisu.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Responsive Filterable Portfolio i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp administratorów do zaufanych osób, monitorować logi serwera pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki.