Luka wtyczki Listeo Core dla WordPress umożliwia nieautoryzowany upload plików
Wtyczka Listeo Core do WordPress ma lukę pozwalającą na nieautoryzowany upload plików multimedialnych. Zalecane jest szybkie zastosowanie aktualizacji.
- CVSS
- 5.3 MEDIUM
- EPSS
- 22.69%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Listeo Core dla WordPress w wersjach do 2.0.27 włącznie posiada lukę umożliwiającą nieautoryzowany upload dowolnych plików multimedialnych przez funkcję listeo_core_handle_dropped_media. Brak odpowiednich kontroli uprawnień na końcówce AJAX pozwala atakującym na dodanie plików do biblioteki mediów bez konieczności logowania.
Wpływ biznesowy
Ta luka może prowadzić do wprowadzenia niepożądanych plików do zasobów witryny, co może skutkować naruszeniem integralności danych i potencjalnym wykorzystaniem do dalszych ataków. Choć bezpośrednie wykonanie kodu nie jest możliwe, obecność nieautoryzowanych plików może wpłynąć na reputację i bezpieczeństwo infrastruktury IT.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie sprawdzić dostępność aktualizacji wtyczki Listeo Core i zastosować najnowszą wersję dostarczoną przez producenta. W międzyczasie zaleca się ograniczenie dostępu do punktów końcowych AJAX, monitorowanie logów serwera pod kątem podejrzanych uploadów oraz przegląd i usunięcie nieautoryzowanych plików w bibliotece mediów.