Luka wtyczki WooMulti WordPress umożliwia usuwanie dowolnych plików przez uwierzytelnionych użytkowników
Wtyczka WooMulti WordPress do wersji 17 umożliwia uwierzytelnionym użytkownikom usuwanie dowolnych plików na serwerze. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 7.3 HIGH
- EPSS
- 16.08%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka WooMulti dla WordPressa w wersji do 17 nie weryfikuje poprawnie parametru pliku podczas usuwania, co pozwala uwierzytelnionym użytkownikom, np. subskrybentom, na usunięcie dowolnych plików na serwerze. Luka ta ma wysoką ocenę CVSS 7.3 i stanowi poważne zagrożenie dla integralności danych.
Wpływ biznesowy
Atakujący z kontem użytkownika o niskich uprawnieniach mogą wykorzystać tę lukę do usunięcia krytycznych plików na serwerze, co może prowadzić do zakłóceń działania serwisu, utraty danych lub konieczności przywracania systemu. Właściciele stron WordPress korzystający z WooMulti powinni traktować tę lukę jako wysokie ryzyko dla bezpieczeństwa i stabilności infrastruktury.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki WooMulti u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do funkcji usuwania plików tylko do zaufanych użytkowników, monitorować logi serwera pod kątem podejrzanych działań oraz przeprowadzić audyt uprawnień użytkowników. Priorytetowo traktuj aktualizacje i zabezpieczenia wtyczek CMS.