Luka wtyczki WordPress User Extra Fields umożliwia usuwanie plików
Podatność wtyczki WordPress User Extra Fields pozwala na usuwanie plików i zdalne wykonanie kodu. Zalecane szybkie aktualizacje i monitorowanie systemu.
- CVSS
- 8.8 HIGH
- EPSS
- 47.61%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka User Extra Fields dla WordPressa jest podatna na usuwanie dowolnych plików z powodu niewystarczającej walidacji ścieżek w funkcji save_fields(). Atakujący z uprawnieniami subskrybenta lub wyższymi mogą usunąć krytyczne pliki serwera, co może prowadzić do zdalnego wykonania kodu.
Wpływ biznesowy
Podatność ta stanowi poważne zagrożenie dla bezpieczeństwa serwerów WordPress, umożliwiając atakującym usunięcie kluczowych plików, takich jak wp-config.php. Może to skutkować przejęciem kontroli nad serwerem i poważnymi konsekwencjami dla integralności i dostępności usług internetowych.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki User Extra Fields i zaktualizować ją do najnowszej dostępnej wersji, jeśli taka istnieje. W przypadku braku łatki zaleca się ograniczenie dostępu użytkowników do minimum, monitorowanie logów serwera pod kątem podejrzanych działań oraz rozważenie tymczasowego wyłączenia wtyczki do czasu usunięcia podatności.