Luka wtyczki ContentStudio dla WordPress umożliwia przesyłanie dowolnych plików
Wtyczka ContentStudio do WordPress ma krytyczną lukę pozwalającą na przesyłanie plików i potencjalne zdalne wykonanie kodu. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 8.8 HIGH
- EPSS
- 42.28%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka ContentStudio dla WordPress do wersji 1.3.7 ma lukę pozwalającą na przesyłanie dowolnych plików przez użytkowników z uprawnieniami autora i wyższymi. Brak walidacji typu pliku w funkcji cstu_update_post() może prowadzić do zdalnego wykonania kodu.
Wpływ biznesowy
Atakujący z uprawnieniami autora mogą przesłać złośliwe pliki na serwer, co stwarza ryzyko przejęcia kontroli nad stroną i infrastrukturą. Organizacje korzystające z tej wtyczki powinny traktować tę lukę jako wysokiego ryzyka i podjąć działania minimalizujące potencjalne szkody.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki ContentStudio i ich zastosowanie. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi serwera pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki do czasu załatania luki.