Luka wtyczki AP Background dla WordPress umożliwia przesyłanie dowolnych plików
Wtyczka AP Background WordPress (3.8.1-3.8.2) umożliwia przesyłanie dowolnych plików przez subskrybentów, co może prowadzić do zdalnego wykonania kodu.
- CVSS
- 8.8 HIGH
- EPSS
- 44.61%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka AP Background dla WordPress w wersjach 3.8.1 do 3.8.2 posiada lukę pozwalającą na przesyłanie dowolnych plików przez użytkowników z uprawnieniami subskrybenta i wyższymi. Luka wynika z braku odpowiedniej autoryzacji i niewystarczającej walidacji plików w funkcji advParallaxBackAdminSaveSlider().
Wpływ biznesowy
Atakujący z dostępem na poziomie subskrybenta mogą przesłać złośliwe pliki na serwer, co może prowadzić do zdalnego wykonania kodu i przejęcia kontroli nad stroną. Właściciele stron WordPress korzystający z tej wtyczki powinni traktować tę lukę jako poważne zagrożenie dla integralności i bezpieczeństwa infrastruktury.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki AP Background i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki. Priorytetowo należy ocenić ryzyko i wdrożyć dodatkowe mechanizmy zabezpieczające.