Luka wtyczki BuddyPress Xprofile Custom Field Types umożliwia usuwanie plików
Wtyczka BuddyPress Xprofile Custom Field Types do WordPressa ma krytyczną lukę pozwalającą na usuwanie plików przez uwierzytelnionych użytkowników. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 8.8 HIGH
- EPSS
- 45.84%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka BuddyPress Xprofile Custom Field Types dla WordPressa do wersji 1.2.8 zawiera lukę pozwalającą na arbitralne usuwanie plików przez uwierzytelnionych użytkowników z poziomem Subskrybenta i wyższym. Luka wynika z niewystarczającej walidacji ścieżek plików w funkcji 'delete_field'.
Wpływ biznesowy
Atakujący mogą usunąć kluczowe pliki serwera, takie jak wp-config.php, co może prowadzić do zdalnego wykonania kodu i poważnych naruszeń bezpieczeństwa. Organizacje korzystające z tej wtyczki są narażone na utratę integralności systemu i potencjalne przejęcie kontroli nad serwerem.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki BuddyPress Xprofile Custom Field Types i ich zastosowanie. W przypadku braku łatki należy ograniczyć dostęp użytkowników do niezbędnego minimum, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie wtyczki. Priorytetowo traktuj ocenę ryzyka i wdrożenie środków zapobiegawczych.