Luka wtyczki BeeTeam368 Extensions dla WordPress umożliwia przesyłanie dowolnych plików

Wtyczka BeeTeam368 Extensions do WordPress ma krytyczną lukę pozwalającą na przesyłanie dowolnych plików przez uwierzytelnionych użytkowników, co może prowadzić do zdalnego wykonania kodu.
CVE-2025-6423CVSS 8.8CMS

Luka wtyczki BeeTeam368 Extensions dla WordPress umożliwia przesyłanie dowolnych plików

Wtyczka BeeTeam368 Extensions do WordPress ma krytyczną lukę pozwalającą na przesyłanie dowolnych plików przez uwierzytelnionych użytkowników, co może prowadzić do zdalnego wykonania kodu.

CVSS
8.8 HIGH
EPSS
41.37%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka BeeTeam368 Extensions dla WordPress do wersji 2.3.5 ma lukę pozwalającą uwierzytelnionym użytkownikom z poziomem Subskrybenta lub wyższym na przesyłanie dowolnych plików bez odpowiedniej walidacji typów plików. Może to prowadzić do zdalnego wykonania kodu na serwerze.

Wpływ biznesowy

Atakujący z dostępem do konta o poziomie Subskrybenta lub wyższym mogą przesłać złośliwe pliki na serwer, co stwarza ryzyko przejęcia kontroli nad infrastrukturą WordPress. Może to skutkować poważnymi naruszeniami bezpieczeństwa, w tym utratą danych i przerwami w działaniu usług.

Rekomendowane działania administratora

Zaleca się jak najszybsze zaktualizowanie wtyczki BeeTeam368 Extensions do najnowszej wersji udostępnionej przez producenta. W przypadku braku dostępnej aktualizacji należy ograniczyć dostęp użytkowników do minimum, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki. Przegląd i wzmocnienie polityk dostępu oraz audyt bezpieczeństwa serwera są wskazane.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS