Luka wtyczki Wptobe-memberships WordPress umożliwia usuwanie plików
Wtyczka Wptobe-memberships WordPress do 3.4.2 umożliwia usuwanie plików przez użytkowników Subskrybenta i wyżej, co może prowadzić do zdalnego wykonania kodu.
- CVSS
- 8.1 HIGH
- EPSS
- 46.54%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Wptobe-memberships dla WordPressa do wersji 3.4.2 zawiera lukę umożliwiającą uwierzytelnionym użytkownikom z poziomem Subskrybenta i wyższym usuwanie dowolnych plików na serwerze. Może to prowadzić do zdalnego wykonania kodu, jeśli zostanie usunięty krytyczny plik, np. wp-config.php.
Wpływ biznesowy
Atakujący z dostępem na poziomie Subskrybenta mogą usunąć ważne pliki serwera, co zagraża integralności i dostępności usług. Usunięcie kluczowych plików konfiguracyjnych może skutkować przejęciem kontroli nad serwerem lub przerwami w działaniu witryny. Organizacje korzystające z tej wtyczki powinny traktować tę lukę jako wysokiego ryzyka i działać szybko, aby ograniczyć potencjalne szkody.
Rekomendowane działania administratora
Zaleca się natychmiastową aktualizację wtyczki Wptobe-memberships do najnowszej wersji udostępnionej przez producenta. Jeśli aktualizacja nie jest możliwa, ogranicz dostęp użytkowników do poziomu Subskrybenta i wyższego oraz monitoruj logi serwera pod kątem podejrzanych działań. Warto również przeprowadzić przegląd uprawnień plików i rozważyć wdrożenie dodatkowych mechanizmów ochrony przed nieautoryzowanym usuwaniem plików.