Luka wtyczki Smart Auto Upload Images dla WordPress umożliwia przesyłanie dowolnych plików
Wtyczka Smart Auto Upload Images WordPress do 1.2.0 umożliwia przesyłanie dowolnych plików, co może prowadzić do zdalnego wykonania kodu. Zalecane aktualizacje i monitorowanie.
- CVSS
- 8.8 HIGH
- EPSS
- 40.62%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Smart Auto Upload Images dla WordPress do wersji 1.2.0 ma lukę pozwalającą na przesyłanie dowolnych plików przez użytkowników z uprawnieniami co najmniej Contributor. Brak walidacji typu pliku w funkcji automatycznego tworzenia obrazów może prowadzić do zdalnego wykonania kodu.
Wpływ biznesowy
Atakujący z dostępem Contributor lub wyższym mogą przesłać złośliwe pliki na serwer strony, co stwarza ryzyko przejęcia kontroli nad serwerem poprzez zdalne wykonanie kodu. Może to prowadzić do poważnych naruszeń bezpieczeństwa i utraty integralności witryny oraz danych.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Smart Auto Upload Images i ich zastosowanie. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników oraz monitorować logi serwera pod kątem podejrzanej aktywności. Warto również rozważyć tymczasowe wyłączenie funkcji automatycznego przesyłania obrazów, aby zminimalizować ryzyko.