Luka wtyczki WP Dropzone dla WordPress umożliwiająca uwierzytelniony arbitralny upload plików
Wtyczka WP Dropzone do WordPress umożliwia uwierzytelnionym użytkownikom przesyłanie dowolnych plików, co może prowadzić do zdalnego wykonania kodu. Aktualizuj wtyczkę natychmiast.
- CVSS
- 8.8 HIGH
- EPSS
- 45.1%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka WP Dropzone dla WordPress do wersji 1.1.0 włącznie posiada lukę umożliwiającą uwierzytelnionym użytkownikom przesyłanie dowolnych plików na serwer poprzez funkcję ajax_upload_handle. Luka wynika z zapisu plików w trakcie przesyłania bez wcześniejszej walidacji typu pliku.
Wpływ biznesowy
Atakujący z poziomem subskrybenta lub wyższym mogą przesłać złośliwe pliki na serwer, co może prowadzić do zdalnego wykonania kodu i przejęcia kontroli nad stroną. Może to skutkować poważnymi naruszeniami bezpieczeństwa, utratą danych oraz przerwami w działaniu usług webowych.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki WP Dropzone i zaktualizować ją do najnowszej dostępnej wersji. W przypadku braku aktualizacji zaleca się ograniczenie dostępu do funkcji uploadu, monitorowanie logów serwera pod kątem podejrzanych aktywności oraz przegląd i wzmocnienie polityk bezpieczeństwa przesyłania plików.