Luka wtyczki WP Import Export Lite umożliwiająca przesyłanie dowolnych plików
Wtyczka WP Import Export Lite do WordPressa ma krytyczną lukę pozwalającą na przesyłanie dowolnych plików i potencjalne zdalne wykonanie kodu. Aktualizuj natychmiast.
- CVSS
- 7.5 HIGH
- EPSS
- 47.99%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- wp import export lite
Co wiadomo
Wtyczka WP Import Export Lite dla WordPressa do wersji 3.9.29 włącznie posiada lukę pozwalającą uwierzytelnionym użytkownikom z uprawnieniami subskrybenta i wyższymi na przesyłanie dowolnych plików na serwer. Luka wynika z braku walidacji typu pliku w funkcji 'wpie_parse_upload_data' i może prowadzić do zdalnego wykonania kodu. Częściowa poprawka została wprowadzona w wersji 3.9.29.
Wpływ biznesowy
Atakujący z dostępem na poziomie subskrybenta mogą wykorzystać tę lukę do przesłania złośliwych plików na serwer, co stwarza ryzyko zdalnego wykonania kodu i potencjalnego przejęcia kontroli nad serwisem. Właściciele stron korzystających z tej wtyczki powinni traktować tę podatność jako poważne zagrożenie dla integralności i bezpieczeństwa infrastruktury webowej.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki WP Import Export Lite i zaktualizować ją do najnowszej dostępnej wersji zawierającej poprawki bezpieczeństwa. W przypadku braku możliwości aktualizacji, zaleca się ograniczenie uprawnień użytkowników oraz monitorowanie logów serwera pod kątem podejrzanej aktywności. Dodatkowo warto rozważyć tymczasowe wyłączenie funkcji importu/eksportu do czasu wdrożenia poprawki.