Luka umożliwiająca dowolne przesyłanie plików w wtyczce Post Export Import with Media dla WordPress
Wtyczka WordPress Post Export Import with Media do 1.13.1 umożliwia administratorom przesyłanie dowolnych plików, co grozi zdalnym wykonaniem kodu. Zalecana szybka aktualizacja.
- CVSS
- 7.2 HIGH
- EPSS
- 45.01%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Post Export Import with Media dla WordPress do wersji 1.13.1 włącznie posiada lukę pozwalającą na przesyłanie dowolnych plików przez funkcję import_media_file_secure. Błąd wynika z niewystarczającej walidacji rozszerzeń plików, co umożliwia administratorom przesłanie potencjalnie wykonywalnych plików i zdalne wykonanie kodu.
Wpływ biznesowy
Atakujący z uprawnieniami administratora mogą wykorzystać tę lukę do przesłania i uruchomienia złośliwego kodu na serwerze WordPress, co może prowadzić do przejęcia kontroli nad stroną i infrastrukturą. Zagrożenie to wymaga szybkiej reakcji, zwłaszcza w środowiskach, gdzie wtyczka jest używana i dostęp mają użytkownicy z wysokimi uprawnieniami.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Post Export Import with Media i ich zastosowanie. W międzyczasie warto ograniczyć dostęp administratorów oraz monitorować logi pod kątem podejrzanych aktywności związanych z przesyłaniem plików. Wdrożenie dodatkowych mechanizmów kontroli przesyłanych plików i audyt uprawnień użytkowników zwiększy bezpieczeństwo.