Luka wtyczki DocoDoco Store Locator dla WordPress umożliwia przesyłanie dowolnych plików
Wtyczka DocoDoco Store Locator dla WordPress umożliwia przesyłanie dowolnych plików, co może prowadzić do zdalnego wykonania kodu. Zalecana szybka aktualizacja.
- CVSS
- 7.2 HIGH
- EPSS
- 47.31%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka DocoDoco Store Locator dla WordPress do wersji 1.0.1 włącznie posiada lukę umożliwiającą przesyłanie dowolnych plików przez funkcję uploadu zip bez odpowiedniej walidacji typów plików. Atakujący z uprawnieniami redaktora lub wyższymi mogą przesłać złośliwe pliki na serwer, co może prowadzić do zdalnego wykonania kodu.
Wpływ biznesowy
Luka ta stanowi poważne zagrożenie dla bezpieczeństwa stron opartych na WordPress z zainstalowaną podatną wersją wtyczki DocoDoco Store Locator. Atakujący z dostępem redaktora mogą wykorzystać ją do przesłania i uruchomienia złośliwego kodu, co może skutkować przejęciem kontroli nad serwerem, utratą danych lub przerwami w działaniu usług. Operatorzy powinni traktować tę lukę jako wysokiego ryzyka i priorytetowo podejść do jej eliminacji.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki DocoDoco Store Locator i zaktualizować ją do najnowszej dostępnej wersji, jeśli została wydana poprawka. W przypadku braku aktualizacji należy ograniczyć dostęp użytkowników do poziomu redaktora i wyższego oraz monitorować logi serwera pod kątem podejrzanej aktywności. Zaleca się również przegląd konfiguracji serwera i wdrożenie dodatkowych mechanizmów kontroli przesyłanych plików.