Luka wtyczki WP User Manager umożliwia usuwanie plików i potencjalne wykonanie zdalnego kodu
Wtyczka WP User Manager do WordPressa ma lukę pozwalającą na usuwanie plików i zdalne wykonanie kodu. Sprawdź, jak zabezpieczyć swoją stronę.
- CVSS
- 6.8 MEDIUM
- EPSS
- 49.88%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka WP User Manager dla WordPressa do wersji 2.9.12 włącznie zawiera lukę umożliwiającą uwierzytelnionym użytkownikom z poziomem Subskrybenta lub wyższym usuwanie dowolnych plików na serwerze poprzez parametr 'current_user_avatar'. Luka wynika z niewystarczającej walidacji ścieżek plików i błędnego przetwarzania danych wejściowych w funkcji filter_input() w PHP. Atak wymaga włączonej opcji niestandardowego avatara i może prowadzić do zdalnego wykonania kodu.
Wpływ biznesowy
Atakujący z dostępem na poziomie Subskrybenta mogą usunąć krytyczne pliki serwera, co zagraża integralności i dostępności usług. W połączeniu z możliwością zdalnego wykonania kodu, luka ta stanowi poważne zagrożenie dla bezpieczeństwa witryn WordPress korzystających z tej wtyczki. Może to skutkować przerwami w działaniu serwisu, utratą danych lub przejęciem kontroli nad infrastrukturą.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie zweryfikować, czy korzystają z wtyczki WP User Manager w wersji do 2.9.12 i czy opcja niestandardowego avatara jest aktywna. Zaleca się aktualizację wtyczki do najnowszej dostępnej wersji, przegląd logów pod kątem podejrzanej aktywności oraz ograniczenie uprawnień użytkowników do niezbędnego minimum. W przypadku braku dostępnej poprawki, warto rozważyć tymczasowe wyłączenie funkcji niestandardowego avatara.