Luka wtyczki Demo Import Kit dla WordPress umożliwia przesyłanie dowolnych plików
Wtyczka Demo Import Kit do WordPress ma lukę pozwalającą administratorom przesyłać dowolne pliki, co może prowadzić do zdalnego wykonania kodu.
- CVSS
- 7.2 HIGH
- EPSS
- 47.31%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Demo Import Kit dla WordPress do wersji 1.1.0 włącznie posiada lukę umożliwiającą przesyłanie dowolnych plików przez funkcję importu. Atakujący z uprawnieniami administratora mogą przesłać złośliwe pliki na serwer, co może prowadzić do zdalnego wykonania kodu.
Wpływ biznesowy
Ta luka stanowi poważne zagrożenie dla bezpieczeństwa witryn WordPress korzystających z tej wtyczki, ponieważ umożliwia atakującym z uprawnieniami administratora wgranie i potencjalne uruchomienie złośliwego kodu na serwerze. Może to skutkować przejęciem kontroli nad infrastrukturą, wyciekiem danych lub innymi poważnymi incydentami bezpieczeństwa.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie wersji wtyczki Demo Import Kit i aktualizację do najnowszej dostępnej wersji, jeśli została wydana poprawka. W przypadku braku aktualizacji należy ograniczyć dostęp do funkcji importu oraz monitorować logi serwera pod kątem podejrzanych aktywności. Warto również rozważyć audyt uprawnień użytkowników i wzmocnienie kontroli dostępu.