Luka wtyczki Infility Global dla WordPress umożliwia przesyłanie dowolnych plików
Wtyczka Infility Global WordPress do 2.14.42 pozwala na przesyłanie dowolnych plików przez uwierzytelnionych użytkowników, co może prowadzić do zdalnego wykonania kodu.
- CVSS
- 8.8 HIGH
- EPSS
- 40.78%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Infility Global dla WordPress do wersji 2.14.42 ma poważną lukę umożliwiającą uwierzytelnionym użytkownikom na poziomie subskrybenta i wyższym przesyłanie dowolnych plików na serwer. Problem wynika z braku odpowiedniej walidacji typów plików oraz kontroli uprawnień, co może prowadzić do zdalnego wykonania kodu.
Wpływ biznesowy
Luka stwarza ryzyko dla właścicieli stron opartych na WordPress z zainstalowaną wtyczką Infility Global, umożliwiając atakującym eskalację uprawnień i potencjalne przejęcie kontroli nad serwerem. Może to skutkować utratą danych, przerwami w działaniu serwisu oraz naruszeniem bezpieczeństwa infrastruktury IT.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp użytkowników do minimum niezbędnego poziomu uprawnień, monitorować logi serwera pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie funkcji importu plików, jeśli to możliwe.