Luka wtyczki WP Enable WebP dla WordPress umożliwia przesyłanie dowolnych plików
Wtyczka WP Enable WebP dla WordPress ma krytyczną lukę pozwalającą na przesyłanie dowolnych plików i potencjalne zdalne wykonanie kodu. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 8.8 HIGH
- EPSS
- 35.48%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka WP Enable WebP dla WordPress do wersji 1.0 włącznie zawiera lukę pozwalającą na przesyłanie dowolnych plików przez funkcję 'wpse_file_and_ext_webp'. Atakujący z uprawnieniami autora lub wyższymi mogą przesłać złośliwe pliki na serwer, co może prowadzić do zdalnego wykonania kodu.
Wpływ biznesowy
Luka ta stanowi poważne zagrożenie dla właścicieli stron opartych na WordPress, ponieważ umożliwia atakującym z uprawnieniami autora eskalację ataku do zdalnego wykonania kodu. Może to skutkować przejęciem kontroli nad serwerem, utratą danych lub przerwami w działaniu usług. Operatorzy powinni traktować tę lukę jako wysokiego ryzyka i działać szybko, aby ograniczyć potencjalne szkody.
Rekomendowane działania administratora
Zaleca się natychmiastową aktualizację wtyczki WP Enable WebP do najnowszej wersji, jeśli dostępna. W przypadku braku aktualizacji, ograniczenie dostępu do kont z uprawnieniami autora i wyższymi oraz monitorowanie logów serwera pod kątem podejrzanej aktywności jest kluczowe. Dodatkowo warto przeprowadzić przegląd i wzmocnienie polityk bezpieczeństwa dotyczących przesyłania plików oraz rozważyć tymczasowe wyłączenie wtyczki do czasu wdrożenia poprawki.