Luka wtyczki BeeTeam368 Extensions dla WordPress umożliwia przesyłanie dowolnych plików
Wtyczka BeeTeam368 Extensions do WordPress ma krytyczną lukę pozwalającą na przesyłanie dowolnych plików przez uwierzytelnionych użytkowników, co może prowadzić do zdalnego wykonania kodu.
- CVSS
- 8.8 HIGH
- EPSS
- 41.37%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka BeeTeam368 Extensions dla WordPress do wersji 2.3.5 ma lukę pozwalającą uwierzytelnionym użytkownikom z poziomem Subskrybenta lub wyższym na przesyłanie dowolnych plików bez odpowiedniej walidacji typów plików. Może to prowadzić do zdalnego wykonania kodu na serwerze.
Wpływ biznesowy
Atakujący z dostępem do konta o poziomie Subskrybenta lub wyższym mogą przesłać złośliwe pliki na serwer, co stwarza ryzyko przejęcia kontroli nad infrastrukturą WordPress. Może to skutkować poważnymi naruszeniami bezpieczeństwa, w tym utratą danych i przerwami w działaniu usług.
Rekomendowane działania administratora
Zaleca się jak najszybsze zaktualizowanie wtyczki BeeTeam368 Extensions do najnowszej wersji udostępnionej przez producenta. W przypadku braku dostępnej aktualizacji należy ograniczyć dostęp użytkowników do minimum, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki. Przegląd i wzmocnienie polityk dostępu oraz audyt bezpieczeństwa serwera są wskazane.