Luka wtyczki Starter Templates dla WordPress umożliwiająca przesyłanie dowolnych plików
Wtyczka Starter Templates WordPress do 4.4.41 umożliwia przesyłanie dowolnych plików przez użytkowników z uprawnieniami autora, co może prowadzić do zdalnego wykonania kodu.
- CVSS
- 8.8 HIGH
- EPSS
- 95.98%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Starter Templates dla WordPress w wersjach do 4.4.41 włącznie posiada lukę pozwalającą na przesyłanie dowolnych plików przez uwierzytelnionych użytkowników z uprawnieniami autora i wyższymi. Luka wynika z niewystarczającej walidacji typów plików, co umożliwia ominięcie zabezpieczeń przez pliki z podwójnym rozszerzeniem.
Wpływ biznesowy
Atakujący z uprawnieniami autora lub wyższymi mogą przesłać złośliwe pliki na serwer, co może prowadzić do zdalnego wykonania kodu i przejęcia kontroli nad serwisem. Może to skutkować poważnymi naruszeniami bezpieczeństwa, utratą danych oraz zakłóceniem działania strony internetowej.
Rekomendowane działania administratora
Zaleca się niezwłoczne zaktualizowanie wtyczki Starter Templates do najnowszej wersji udostępnionej przez producenta. W przypadku braku dostępnej aktualizacji należy ograniczyć dostęp użytkowników do minimum, przejrzeć logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki. Warto również monitorować oficjalne komunikaty producenta w celu uzyskania dalszych wskazówek.