Luka wtyczki WP AUDIO GALLERY umożliwia usuwanie dowolnych plików
Wtyczka WP AUDIO GALLERY do WordPressa ma lukę pozwalającą na usuwanie plików i potencjalne wykonanie zdalnego kodu. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 8.1 HIGH
- EPSS
- 45.82%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka WP AUDIO GALLERY dla WordPressa do wersji 2.0 włącznie posiada lukę pozwalającą na usuwanie plików na serwerze przez niewystarczającą walidację ścieżek plików w funkcji AJAX. Atakujący z uprawnieniami subskrybenta lub wyższymi mogą usunąć krytyczne pliki, co może prowadzić do wykonania zdalnego kodu.
Wpływ biznesowy
Dla operatorów IT i właścicieli infrastruktury oznacza to poważne ryzyko naruszenia integralności serwera i potencjalnego przejęcia kontroli nad systemem. Usunięcie plików takich jak wp-config.php może skutkować awarią serwisu oraz umożliwić ataki zdalnego wykonania kodu, co zagraża ciągłości działania i bezpieczeństwu danych.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki WP AUDIO GALLERY i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do panelu WordPress do zaufanych użytkowników, monitorować logi serwera pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie wtyczki. Priorytetowo należy ocenić ekspozycję serwera i wdrożyć dodatkowe mechanizmy kontroli dostępu.