Luka wtyczki EM Beer Manager dla WordPress umożliwia zdalne wykonanie kodu
Wtyczka EM Beer Manager do WordPress ma krytyczną lukę umożliwiającą zdalne wykonanie kodu poprzez przesyłanie plików. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 8.8 HIGH
- EPSS
- 44.29%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka EM Beer Manager dla WordPress do wersji 3.2.3 zawiera lukę pozwalającą na przesyłanie dowolnych plików, w tym PHP, co może prowadzić do zdalnego wykonania kodu. Problem wynika z braku walidacji typów plików oraz braków w kontroli autoryzacji podczas importu obrazów.
Wpływ biznesowy
Atakujący z uprawnieniami subskrybenta lub wyższymi mogą przesłać złośliwe pliki i wykonać kod na serwerze, co zagraża integralności i dostępności witryny oraz może prowadzić do przejęcia kontroli nad infrastrukturą. Organizacje korzystające z tej wtyczki powinny traktować tę lukę jako wysokiego ryzyka i podjąć działania minimalizujące potencjalne szkody.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki EM Beer Manager i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp użytkowników do poziomu subskrybenta oraz monitorować logi serwera pod kątem podejrzanych aktywności. Warto również rozważyć tymczasowe wyłączenie funkcji importu obrazów, aż do usunięcia podatności.