Luka wtyczki WP-DownloadManager dla WordPress umożliwia przesyłanie dowolnych plików
Wtyczka WP-DownloadManager do WordPress umożliwia administratorom przesyłanie dowolnych plików, co może prowadzić do zdalnego wykonania kodu. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 7.2 HIGH
- EPSS
- 46.08%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka WP-DownloadManager dla WordPress do wersji 1.68.11 ma lukę pozwalającą administratorom na przesyłanie dowolnych plików przez brak walidacji typów plików. Może to prowadzić do zdalnego wykonania kodu na serwerze.
Wpływ biznesowy
Atakujący z uprawnieniami administratora mogą przesłać złośliwe pliki na serwer, co stwarza ryzyko przejęcia kontroli nad infrastrukturą. Organizacje korzystające z tej wtyczki powinny traktować tę lukę jako poważne zagrożenie dla bezpieczeństwa swoich stron i danych.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz jej instalację. W międzyczasie warto ograniczyć dostęp administratorów, monitorować logi serwera pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki, jeśli to możliwe.