Luka wtyczki Avatar dla WordPress umożliwia usuwanie plików
Wtyczka Avatar dla WordPress do 0.1.4 pozwala uwierzytelnionym użytkownikom na usuwanie plików, co może prowadzić do zdalnego wykonania kodu. Zalecane szybkie aktualizacje i monitorowanie.
- CVSS
- 8.1 HIGH
- EPSS
- 56.51%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Avatar dla WordPress do wersji 0.1.4 ma lukę umożliwiającą uwierzytelnionym użytkownikom z poziomem Subskrybenta lub wyższym usuwanie dowolnych plików na serwerze. Może to prowadzić do zdalnego wykonania kodu, jeśli zostanie usunięty kluczowy plik, np. wp-config.php.
Wpływ biznesowy
Atakujący z dostępem na poziomie Subskrybenta mogą usunąć krytyczne pliki serwera, co może skutkować poważnymi zakłóceniami działania serwisu, utratą danych lub przejęciem kontroli nad serwerem. Organizacje korzystające z tej wtyczki powinny traktować tę lukę jako wysokiego ryzyka, szczególnie w środowiskach produkcyjnych.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Avatar i ich zastosowanie. W przypadku braku łatki należy ograniczyć dostęp użytkowników do minimum, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie wtyczki. Warto również przeprowadzić audyt plików serwera i zabezpieczyć kluczowe zasoby.