Luka wtyczki Supreme Modules Lite dla WordPress umożliwia przesyłanie dowolnych plików
Wtyczka Supreme Modules Lite do WordPress umożliwia przesyłanie dowolnych plików, co może prowadzić do zdalnego wykonania kodu. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 8.8 HIGH
- EPSS
- 40.21%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Supreme Modules Lite dla WordPress w wersjach do 2.5.62 włącznie posiada lukę pozwalającą na przesyłanie dowolnych plików przez uwierzytelnionych użytkowników z uprawnieniami autora i wyższymi. Luka wynika z niewystarczającej walidacji typów plików, co umożliwia ominięcie zabezpieczeń przez pliki z podwójnym rozszerzeniem traktowane jako JSON.
Wpływ biznesowy
Atakujący z uprawnieniami autora lub wyższymi mogą przesłać złośliwe pliki na serwer, co może prowadzić do zdalnego wykonania kodu i przejęcia kontroli nad stroną. Właściciele witryn WordPress korzystający z tej wtyczki powinni traktować tę lukę jako poważne zagrożenie dla bezpieczeństwa infrastruktury i danych.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Supreme Modules Lite i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp użytkowników do minimum, monitorować logi serwera pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki. Priorytetem jest szybka reakcja w celu minimalizacji ryzyka wykorzystania luki.