Luka wtyczki Enable SVG, WebP i ICO Upload dla WordPress umożliwia przesyłanie dowolnych plików
Wtyczka WordPress Enable SVG, WebP i ICO Upload do wersji 1.1.3 umożliwia przesyłanie dowolnych plików, co może prowadzić do zdalnego wykonania kodu.
- CVSS
- 8.8 HIGH
- EPSS
- 46.7%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Enable SVG, WebP i ICO Upload dla WordPress w wersjach do 1.1.3 włącznie ma poważną lukę umożliwiającą przesyłanie dowolnych plików. Luka wynika z niewystarczającej walidacji typów plików ICO, co pozwala na ominięcie zabezpieczeń i potencjalne wykonanie zdalnego kodu przez atakujących z uprawnieniami autora lub wyższymi.
Wpływ biznesowy
Atakujący z dostępem na poziomie autora lub wyższym mogą przesłać złośliwe pliki na serwer, co stwarza ryzyko zdalnego wykonania kodu i przejęcia kontroli nad stroną. Może to prowadzić do poważnych naruszeń bezpieczeństwa, utraty danych i zakłóceń w działaniu infrastruktury IT opierającej się na WordPress.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u jej dostawcy i wdrożenie najnowszej wersji. W międzyczasie warto ograniczyć uprawnienia użytkowników, monitorować logi serwera pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki, jeśli to możliwe. Priorytetowo traktuj audyt i zabezpieczenie środowiska WordPress.