Luka wtyczki UsersWP dla WordPress umożliwia usuwanie dowolnych plików
Krytyczna luka w wtyczce UsersWP dla WordPress umożliwia uwierzytelnionym użytkownikom usuwanie dowolnych plików na serwerze. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 8.8 HIGH
- EPSS
- 40.49%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka UsersWP dla WordPress w wersjach do 1.2.65 włącznie posiada krytyczną lukę umożliwiającą uwierzytelnionym użytkownikom z poziomem subskrybenta lub wyższym usuwanie dowolnych plików na serwerze, w tym kluczowego pliku wp-config. Problem wynika z niewystarczającej walidacji pól plików i braku odpowiednich zabezpieczeń przed atakami typu directory traversal.
Wpływ biznesowy
Atakujący z dostępem subskrybenta mogą usunąć ważne pliki serwera, co może prowadzić do przerw w działaniu strony, utraty danych lub eskalacji uprawnień. Właściciele i operatorzy infrastruktury powinni traktować tę lukę jako wysokiego ryzyka, ponieważ może ona skutkować poważnymi zakłóceniami w funkcjonowaniu witryny WordPress i potencjalnym naruszeniem bezpieczeństwa danych.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki UsersWP i ich zastosowanie. W przypadku braku łatki należy ograniczyć dostęp użytkowników do minimum, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie funkcji przesyłania plików. Dodatkowo warto przeprowadzić przegląd uprawnień użytkowników i zabezpieczyć katalogi serwera przed nieautoryzowanym dostępem.