Luka wtyczki WP User Frontend Pro umożliwia przesyłanie dowolnych plików
Wtyczka WP User Frontend Pro do WordPressa ma krytyczną lukę pozwalającą na przesyłanie dowolnych plików i potencjalne zdalne wykonanie kodu. Sprawdź aktualizacje i zabezpiecz stronę.
- CVSS
- 8.8 HIGH
- EPSS
- 52.74%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka WP User Frontend Pro dla WordPressa do wersji 4.1.3 ma lukę pozwalającą uwierzytelnionym użytkownikom z poziomem Subskrybenta i wyższym na przesyłanie dowolnych plików. Luka wynika z braku walidacji typu pliku w funkcji upload_files() i może prowadzić do zdalnego wykonania kodu, jeśli aktywowany jest moduł 'Private Message' i używana jest wersja Business PRO.
Wpływ biznesowy
Atakujący z dostępem na poziomie Subskrybenta mogą przesłać złośliwe pliki na serwer, co stwarza ryzyko przejęcia kontroli nad stroną WordPress. Może to skutkować poważnymi naruszeniami bezpieczeństwa, w tym zdalnym wykonaniem kodu i utratą danych. Operatorzy stron korzystających z tej wtyczki powinni traktować tę lukę jako wysokiego ryzyka i podjąć natychmiastowe działania.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie wersji wtyczki WP User Frontend Pro i aktualizację do najnowszej dostępnej wersji pochodzącej od producenta. Jeśli aktualizacja nie jest możliwa, ogranicz dostęp do modułu 'Private Message' oraz monitoruj logi serwera pod kątem podejrzanych aktywności. Warto również rozważyć ograniczenie uprawnień użytkowników oraz przeprowadzić audyt bezpieczeństwa witryny.