Luka wtyczki Import Export Suite dla WordPress umożliwia usuwanie plików
Wtyczka Import Export Suite dla WordPress umożliwia usuwanie plików przez subskrybentów, co może prowadzić do zdalnego wykonania kodu. Zalecana szybka aktualizacja.
- CVSS
- 8.1 HIGH
- EPSS
- 60.98%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Import Export Suite dla CSV i XML Datafeed w WordPress zawiera lukę pozwalającą na arbitralne usuwanie plików przez użytkowników z uprawnieniami subskrybenta i wyższymi. Luka wynika z niewystarczającej walidacji ścieżek plików w funkcji deleteImage() i może prowadzić do zdalnego wykonania kodu.
Wpływ biznesowy
Atakujący z dostępem na poziomie subskrybenta mogą usunąć dowolne pliki na serwerze, w tym kluczowe pliki konfiguracyjne WordPress, co stwarza ryzyko przejęcia kontroli nad serwerem. Organizacje korzystające z tej wtyczki powinny traktować tę lukę jako poważne zagrożenie dla integralności i dostępności swoich systemów.
Rekomendowane działania administratora
Zaleca się natychmiastową aktualizację wtyczki do wersji 7.20.1 lub nowszej, w której luka została załatana. W przypadku braku możliwości aktualizacji, ogranicz dostęp do wtyczki tylko do zaufanych użytkowników oraz monitoruj logi serwera pod kątem podejrzanych działań. Przeprowadź przegląd uprawnień użytkowników i rozważ wprowadzenie dodatkowych mechanizmów kontroli dostępu.