Luka wtyczki FileOrganizer WordPress umożliwia zdalne wykonanie kodu
Wtyczka FileOrganizer WordPress przed 1.2.0 umożliwia zdalne wykonanie kodu przez przesłanie złośliwych plików PHP. Zalecana aktualizacja i monitorowanie systemu.
- CVSS
- 8.8 HIGH
- EPSS
- 35.66%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka FileOrganizer dla WordPressa w wersjach przed 1.2.0 nie weryfikuje poprawnie typu pliku podczas wielu operacji zarządzania plikami. Uwierzytelnieni użytkownicy z dostępem do menedżera plików mogą przesłać złośliwe pliki PHP i wykonać zdalny kod.
Wpływ biznesowy
Atakujący z odpowiednimi uprawnieniami mogą wykorzystać tę lukę do wykonania zdalnego kodu na serwerze, co może prowadzić do przejęcia kontroli nad stroną internetową i potencjalnie całym środowiskiem hostingowym. Wpływa to na bezpieczeństwo i integralność danych oraz może skutkować przerwami w działaniu usług.
Rekomendowane działania administratora
Zaleca się niezwłoczne zaktualizowanie wtyczki FileOrganizer do wersji 1.2.0 lub nowszej, która naprawia problem. W przypadku braku możliwości aktualizacji należy ograniczyć dostęp do menedżera plików tylko do zaufanych użytkowników, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć dodatkowe zabezpieczenia ograniczające możliwość przesyłania plików PHP.