Luka wtyczki Alex Reservations umożliwiająca przesyłanie dowolnych plików
Wtyczka Alex Reservations do WordPressa umożliwia przesyłanie dowolnych plików przez administratorów, co może prowadzić do zdalnego wykonania kodu. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 7.2 HIGH
- EPSS
- 46.47%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Alex Reservations: Smart Restaurant Booking dla WordPressa do wersji 2.2.3 posiada lukę umożliwiającą uwierzytelnionym administratorom przesyłanie dowolnych plików przez endpoint REST /wp-json/srr/v1/app/upload/file. Brak walidacji typu pliku może prowadzić do zdalnego wykonania kodu na serwerze.
Wpływ biznesowy
Atakujący z uprawnieniami administratora mogą przesłać złośliwe pliki na serwer, co stwarza ryzyko przejęcia kontroli nad infrastrukturą serwisu. Może to skutkować poważnymi konsekwencjami dla dostępności, integralności i poufności danych oraz reputacji firmy. Wdrożenie odpowiednich środków zabezpieczających jest kluczowe dla ochrony środowiska WordPress.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Alex Reservations i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp administratorów oraz monitorować logi pod kątem podejrzanych aktywności związanych z przesyłaniem plików. Dodatkowo warto rozważyć zastosowanie mechanizmów ograniczających typy przesyłanych plików i wzmocnić zabezpieczenia serwera.