Luka wtyczki WHMCS Bridge dla WordPress umożliwia przesyłanie dowolnych plików
Wtyczka WHMCS Bridge dla WordPress do 6.9 umożliwia przesyłanie dowolnych plików przez uwierzytelnionych użytkowników, co może prowadzić do zdalnego wykonania kodu.
- CVSS
- 8.8 HIGH
- EPSS
- 42.44%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka WHMCS Bridge dla WordPress do wersji 6.9 włącznie posiada lukę umożliwiającą uwierzytelnionym użytkownikom z dostępem na poziomie Custom i wyższym przesyłanie dowolnych plików na serwer. Brak walidacji typu pliku w funkcji connect() może prowadzić do zdalnego wykonania kodu.
Wpływ biznesowy
Atakujący z odpowiednimi uprawnieniami mogą przesłać złośliwe pliki na serwer, co stwarza ryzyko przejęcia kontroli nad serwerem lub wykonania nieautoryzowanego kodu. Może to skutkować poważnymi naruszeniami bezpieczeństwa, utratą danych oraz zakłóceniem działania usług internetowych.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki WHMCS Bridge i ich zastosowanie. W przypadku braku łatki należy ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanych aktywności oraz rozważyć tymczasowe wyłączenie wtyczki. Warto również przeprowadzić audyt bezpieczeństwa serwera i wzmocnić mechanizmy kontroli dostępu.