Wielokrotne wtyczki WordPress z Jewel Theme narażone na nieograniczone przesyłanie plików niebezpiecznych typów
Wtyczki WordPress z Jewel Theme do wersji 1.0.2.3 umożliwiają nieograniczone przesyłanie plików, co może prowadzić do zdalnego wykonania kodu. Zalecane szybkie aktualizacje.
- CVSS
- 8.8 HIGH
- EPSS
- 45.23%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczki WordPress korzystające z biblioteki Jewel Theme Recommended Plugins do wersji 1.0.2.3 mają lukę umożliwiającą nieograniczone przesyłanie plików przez funkcję instalacji wtyczek bez odpowiednich uprawnień. Atakujący z poziomem subskrybenta lub wyższym mogą przesłać złośliwe pakiety wtyczek, co może prowadzić do zdalnego wykonania kodu.
Wpływ biznesowy
Luka ta stanowi poważne zagrożenie dla właścicieli stron opartych na WordPress, ponieważ umożliwia nieautoryzowane instalowanie wtyczek i potencjalne przejęcie kontroli nad serwerem. Może to skutkować utratą danych, przerwami w działaniu usług oraz naruszeniem bezpieczeństwa infrastruktury IT. Operatorzy powinni traktować tę podatność jako wysokiego priorytetu do natychmiastowego zaadresowania.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczek Jewel Theme Recommended Plugins i ich instalację. W przypadku braku łatki należy ograniczyć dostęp do panelu administracyjnego, zweryfikować logi pod kątem podejrzanych aktywności oraz rozważyć tymczasowe wyłączenie funkcji instalacji wtyczek przez użytkowników o ograniczonych uprawnieniach. Priorytetowo należy monitorować i minimalizować ekspozycję serwisu na ataki.