Luka wtyczki Pixabay Images dla WordPress umożliwiająca przesyłanie dowolnych plików
Wtyczka Pixabay Images dla WordPress do 3.4 umożliwia atakującym przesyłanie dowolnych plików, co może prowadzić do zdalnego wykonania kodu.
- CVSS
- 8.8 HIGH
- EPSS
- 43.14%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Pixabay Images dla WordPress do wersji 3.4 włącznie posiada lukę umożliwiającą uwierzytelnionym użytkownikom z uprawnieniami autora i wyższymi przesyłanie dowolnych plików na serwer. Brak walidacji typu pliku w funkcji pixabay_upload może prowadzić do zdalnego wykonania kodu.
Wpływ biznesowy
Atakujący z dostępem na poziomie autora mogą przesłać złośliwe pliki na serwer, co stwarza ryzyko przejęcia kontroli nad stroną lub serwerem. Może to skutkować poważnymi naruszeniami bezpieczeństwa, w tym utratą danych i przerwami w działaniu usług internetowych.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Pixabay Images i ich instalację. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników oraz monitorować logi serwera pod kątem podejrzanej aktywności. Warto także rozważyć tymczasowe wyłączenie wtyczki do czasu usunięcia luki.