Luka wtyczki Export User Data dla WordPress umożliwia usuwanie plików
Wtyczka Export User Data WordPress do 2.2.6 umożliwia usuwanie plików przez subskrybentów. Sprawdź aktualizacje i zabezpiecz serwer przed atakami.
- CVSS
- 8.0 HIGH
- EPSS
- 25.52%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Export User Data dla WordPress do wersji 2.2.6 zawiera lukę pozwalającą uwierzytelnionym użytkownikom z poziomem subskrybenta na usuwanie dowolnych plików na serwerze poprzez niewystarczającą walidację ścieżek plików w funkcji unserialize. Atak wymaga, aby administrator wywołał eksport danych użytkownika, gdy subskrybent ma spreparowany ładunek w nazwie wyświetlanej.
Wpływ biznesowy
Eksploatacja tej luki może prowadzić do usunięcia krytycznych plików serwera, takich jak wp-config.php, co może skutkować zdalnym wykonaniem kodu i całkowitym przejęciem serwera. Operatorzy IT powinni traktować tę lukę jako wysokiego ryzyka, zwłaszcza w środowiskach z wieloma użytkownikami WordPress o różnych poziomach dostępu.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Export User Data i ich wdrożenie. W międzyczasie ogranicz dostęp do funkcji eksportu danych tylko do zaufanych administratorów, monitoruj logi pod kątem podejrzanych działań oraz rozważ tymczasowe wyłączenie wtyczki, jeśli to możliwe. Priorytetyzuj działania zabezpieczające w oparciu o ryzyko i ekspozycję serwera.