WP Duplicate WordPress Plugin: luka umożliwiająca przesyłanie dowolnych plików i zdalne wykonanie kodu
Wtyczka WP Duplicate do WordPressa ma lukę pozwalającą na przesyłanie plików i zdalne wykonanie kodu. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 8.8 HIGH
- EPSS
- 57.29%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka WP Duplicate dla WordPressa do wersji 1.1.8 zawiera poważną lukę w autoryzacji, która pozwala na przesyłanie dowolnych plików na serwer. Luka wynika z braku weryfikacji uprawnień w akcji AJAX oraz możliwości przejścia ścieżki, co umożliwia atakującym o niskich uprawnieniach obejście zabezpieczeń i zdalne wykonanie kodu.
Wpływ biznesowy
Atakujący z poziomem subskrybenta mogą wykorzystać tę lukę do przesłania i wykonania złośliwego kodu na serwerze, co może prowadzić do przejęcia kontroli nad infrastrukturą WordPressa. Zagrożenie to stwarza poważne ryzyko dla integralności i dostępności serwisu oraz bezpieczeństwa danych klientów.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki WP Duplicate i ich instalację. W przypadku braku łatki należy ograniczyć dostęp do funkcji AJAX, monitorować logi serwera pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie wtyczki. Priorytetowo należy ocenić ekspozycję serwisu i wzmocnić mechanizmy kontroli dostępu.