Luka wtyczki WP Dispatcher dla WordPress umożliwia przesyłanie dowolnych plików
Wtyczka WP Dispatcher do WordPress umożliwia przesyłanie dowolnych plików przez użytkowników Subskrybentów, co może prowadzić do zdalnego wykonania kodu. Aktualizuj wtyczkę i zabezpiecz serwis.
- CVSS
- 7.5 HIGH
- EPSS
- 38.52%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka WP Dispatcher dla WordPress do wersji 1.2.0 włącznie posiada lukę umożliwiającą uwierzytelnionym użytkownikom z poziomem Subskrybenta lub wyższym przesyłanie dowolnych plików na serwer. Brak walidacji typów plików w funkcji wp_dispatcher_process_upload() może prowadzić do potencjalnego wykonania zdalnego kodu, choć ograniczenia w pliku .htaccess zmniejszają to ryzyko.
Wpływ biznesowy
Atakujący z dostępem na poziomie Subskrybenta mogą przesłać złośliwe pliki na serwer, co stwarza ryzyko eskalacji ataku i potencjalnego wykonania zdalnego kodu. Może to prowadzić do naruszenia integralności i dostępności serwisu WordPress, wpływając negatywnie na reputację i operacje biznesowe.
Rekomendowane działania administratora
Zaleca się jak najszybsze zaktualizowanie wtyczki WP Dispatcher do najnowszej wersji udostępnionej przez producenta. W przypadku braku dostępnej aktualizacji, ogranicz dostęp użytkowników do poziomu Subskrybenta i wyższego oraz przeglądnij logi serwera pod kątem podejrzanej aktywności. Dodatkowo warto zweryfikować konfigurację pliku .htaccess i rozważyć wprowadzenie dodatkowych zabezpieczeń ograniczających możliwość wykonywania przesłanych plików.