Luka wtyczki External image replace dla WordPress umożliwia przesyłanie dowolnych plików
Wtyczka External image replace dla WordPress umożliwia przesyłanie dowolnych plików, co może prowadzić do zdalnego wykonania kodu. Zalecana szybka aktualizacja.
- CVSS
- 8.8 HIGH
- EPSS
- 48.08%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka External image replace dla WordPress do wersji 1.0.8 zawiera lukę umożliwiającą uwierzytelnionym użytkownikom z uprawnieniami co najmniej kontrybutora przesyłanie dowolnych plików na serwer. Brak walidacji typu pliku w funkcji replace_post może prowadzić do zdalnego wykonania kodu.
Wpływ biznesowy
Atakujący z uprawnieniami kontrybutora lub wyższymi mogą przesłać złośliwe pliki na serwer, co stwarza ryzyko przejęcia kontroli nad infrastrukturą WordPress. Może to skutkować poważnymi naruszeniami bezpieczeństwa, w tym utratą danych i przerwami w działaniu usług.
Rekomendowane działania administratora
Zaleca się jak najszybsze zaktualizowanie wtyczki External image replace do najnowszej wersji udostępnionej przez producenta. W przypadku braku dostępnej aktualizacji należy ograniczyć uprawnienia użytkowników oraz monitorować logi serwera pod kątem podejrzanej aktywności. Warto również rozważyć tymczasowe wyłączenie wtyczki do czasu wdrożenia poprawki.