Wrażliwość na ograniczone przesyłanie plików w wtyczce Blog2Social dla WordPress
Wtyczka Blog2Social do WordPress umożliwia przesyłanie plików mp4 przez subskrybentów. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 4.3 MEDIUM
- EPSS
- 7.61%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Blog2Social: Social Media Auto Post & Scheduler dla WordPress do wersji 8.6.0 ma lukę umożliwiającą uwierzytelnionym użytkownikom z uprawnieniami subskrybenta i wyższymi przesyłanie plików mp4 do katalogu wp-content/uploads. Problem wynika z błędnej weryfikacji uprawnień w funkcji uploadVideo().
Wpływ biznesowy
Atakujący z kontem subskrybenta mogą przesłać pliki mp4 do serwera, co może prowadzić do nieautoryzowanego umieszczenia plików i potencjalnego wykorzystania ich do dalszych ataków lub zakłóceń działania serwisu. Wpływa to na bezpieczeństwo i integralność środowiska WordPress, szczególnie w organizacjach korzystających z tej wtyczki.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Blog2Social i ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do minimum niezbędnego oraz monitorować katalog wp-content/uploads pod kątem nieautoryzowanych plików. Przegląd logów serwera i audyt uprawnień użytkowników również są wskazane.