Luka wtyczki WP User Frontend Pro umożliwia usuwanie plików na serwerze
Wtyczka WP User Frontend Pro do WordPressa ma krytyczną lukę pozwalającą na usuwanie plików przez użytkowników z uprawnieniami subskrybenta i wyższymi.
- CVSS
- 8.1 HIGH
- EPSS
- 49.5%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka WP User Frontend Pro dla WordPressa do wersji 4.1.3 zawiera lukę pozwalającą na arbitralne usuwanie plików przez użytkowników z uprawnieniami subskrybenta i wyższymi. Luka wynika z niewystarczającej walidacji ścieżek plików w funkcji delete_avatar_ajax(), co może prowadzić do zdalnego wykonania kodu.
Wpływ biznesowy
Atakujący z dostępem na poziomie subskrybenta mogą usunąć dowolne pliki na serwerze, w tym kluczowe pliki konfiguracyjne WordPressa, co stwarza ryzyko przejęcia kontroli nad serwerem. Może to skutkować poważnymi zakłóceniami działania serwisu oraz naruszeniem bezpieczeństwa danych.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki WP User Frontend Pro i ich zastosowanie. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników, monitorować logi serwera pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie wtyczki. Priorytetowo traktuj przegląd i zabezpieczenie środowiska WordPress.