Luka wtyczki 1 Click WordPress Migration umożliwia nieautoryzowaną modyfikację danych
Wtyczka 1 Click WordPress Migration do wersji 2.2 ma poważną lukę pozwalającą na przesyłanie plików i zdalne wykonanie kodu. Zalecane szybkie aktualizacje i monitoring.
- CVSS
- 8.8 HIGH
- EPSS
- 66.32%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka 1 Click WordPress Migration do WordPressa (wersje do 2.2 włącznie) posiada lukę pozwalającą użytkownikom z uprawnieniami subskrybenta i wyższymi na przesyłanie dowolnych plików na serwer. Brak odpowiedniej weryfikacji uprawnień w funkcji 'start_restore' może prowadzić do zdalnego wykonania kodu.
Wpływ biznesowy
Atakujący z kontem o niskich uprawnieniach mogą wykorzystać tę lukę do przesłania złośliwych plików na serwer, co stwarza ryzyko przejęcia kontroli nad stroną lub serwerem. Może to skutkować poważnymi konsekwencjami dla integralności i dostępności usług internetowych oraz bezpieczeństwa danych.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u dostawcy i ich wdrożenie. W międzyczasie ogranicz dostęp do funkcji migracji tylko do zaufanych użytkowników, monitoruj logi serwera pod kątem podejrzanej aktywności oraz rozważ zastosowanie dodatkowych mechanizmów zabezpieczeń, takich jak zapory aplikacyjne.