CVE-2025-3616: podatność na przesyłanie plików w greenshift – animation and page builder blocks
Krytyczna luka w greenshift – animation and page builder blocks umożliwia przesyłanie dowolnych plików i potencjalne wykonanie zdalnego kodu. Aktualizuj wtyczkę do wersji 11.4.6.
- CVSS
- 8.8 HIGH
- EPSS
- 82.14%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- greenshift - animation and page builder blocks
Co wiadomo
Wtyczka Greenshift – animation and page builder blocks dla WordPressa w wersjach 11.4 do 11.4.5 umożliwia uwierzytelnionym użytkownikom z poziomem Subskrybenta lub wyższym przesyłanie dowolnych plików na serwer z powodu braku walidacji typu pliku. Może to prowadzić do zdalnego wykonania kodu. Problem został częściowo załatany w wersji 11.4.5, a pełna ochrona wprowadzona w 11.4.6.
Wpływ biznesowy
Podatność pozwala na przesyłanie dowolnych plików przez użytkowników z ograniczonymi uprawnieniami, co może skutkować przejęciem kontroli nad serwerem i poważnymi konsekwencjami dla bezpieczeństwa infrastruktury IT. Operatorzy powinni traktować tę lukę jako krytyczną, szczególnie w środowiskach z wieloma użytkownikami WordPressa.
Rekomendowane działania administratora
Zaleca się niezwłoczne zaktualizowanie wtyczki greenshift – animation and page builder blocks do wersji co najmniej 11.4.6. W przypadku braku możliwości aktualizacji należy ograniczyć dostęp użytkowników do poziomu Subskrybenta i wyżej oraz monitorować logi serwera pod kątem podejrzanych aktywności. Warto również przeprowadzić przegląd konfiguracji i zabezpieczeń serwera oraz wdrożyć polityki ograniczające przesyłanie plików.