Luka wtyczki CSV Me dla WordPress umożliwia przesyłanie dowolnych plików
Wtyczka CSV Me dla WordPress umożliwia administratorom przesyłanie dowolnych plików, co może prowadzić do zdalnego wykonania kodu. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 7.2 HIGH
- EPSS
- 42.79%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka CSV Me dla WordPressa do wersji 2.0 włącznie posiada lukę pozwalającą administratorom na przesyłanie dowolnych plików z powodu niewystarczającej walidacji typów plików. Może to prowadzić do zdalnego wykonania kodu na serwerze.
Wpływ biznesowy
Atakujący z uprawnieniami administratora mogą przesłać złośliwe pliki na serwer, co stwarza ryzyko przejęcia kontroli nad stroną i infrastrukturą. Może to skutkować poważnymi naruszeniami bezpieczeństwa, utratą danych oraz przerwami w działaniu usług webowych.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki CSV Me i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp administratorów, monitorować logi serwera pod kątem podejrzanych aktywności oraz rozważyć tymczasowe wyłączenie wtyczki. Priorytetowo traktuj audyt i wzmocnienie kontroli dostępu.