CVE-2025-3914: podatność w wtyczce Aeropage Sync for Airtable umożliwiająca przesyłanie dowolnych plików
Wtyczka Aeropage Sync for Airtable do WordPressa umożliwia przesyłanie dowolnych plików przez użytkowników subskrybentów, co może prowadzić do zdalnego wykonania kodu.
- CVSS
- 8.8 HIGH
- EPSS
- 95.75%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- aeropage sync for airtable
Co wiadomo
Wtyczka Aeropage Sync for Airtable dla WordPressa do wersji 3.2.0 włącznie posiada lukę umożliwiającą uwierzytelnionym użytkownikom z poziomem subskrybenta lub wyższym przesyłanie dowolnych plików na serwer. Brak walidacji typu pliku w funkcji 'aeropage_media_downloader' może prowadzić do zdalnego wykonania kodu.
Wpływ biznesowy
Atakujący z dostępem subskrybenta mogą przesłać złośliwe pliki na serwer, co stwarza ryzyko przejęcia kontroli nad infrastrukturą WordPressa. Może to skutkować naruszeniem integralności i dostępności serwisu oraz wyciekiem danych. Organizacje powinny traktować tę lukę jako wysokiego ryzyka i odpowiednio ją adresować.
Rekomendowane działania administratora
Zaleca się natychmiastową aktualizację wtyczki do najnowszej wersji udostępnionej przez producenta. W przypadku braku dostępnej poprawki należy ograniczyć dostęp użytkowników do poziomu subskrybenta i wyższego, monitorować logi serwera pod kątem nieautoryzowanych przesłań plików oraz rozważyć tymczasowe wyłączenie wtyczki. Regularnie przeglądaj aktualizacje bezpieczeństwa od producenta.