Luka wtyczki Gutenberg Blocks with AI umożliwia nieautoryzowane przesyłanie obrazów
Luka wtyczki Gutenberg Blocks with AI pozwala użytkownikom Contributor przesyłać obrazy bez odpowiednich uprawnień. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.3 MEDIUM
- EPSS
- 25.15%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Gutenberg Blocks with AI by Kadence WP dla WordPressa do wersji 3.6.1 ma lukę pozwalającą użytkownikom z uprawnieniami Contributor i wyższymi na przesyłanie obrazów z zewnętrznych URL-i do biblioteki mediów, pomijając standardowe ograniczenia WordPressa. Problem wynika z braku pełnej weryfikacji uprawnień w funkcji obsługującej akcję AJAX.
Wpływ biznesowy
Luka może prowadzić do nieautoryzowanego dodawania plików do biblioteki mediów, co zwiększa ryzyko wprowadzenia złośliwych treści lub nadmiernego wykorzystania zasobów serwera. Administratorzy WordPressa powinni zwrócić uwagę na potencjalne nadużycia i możliwe naruszenia polityk bezpieczeństwa dotyczących przesyłania plików.
Rekomendowane działania administratora
Zaleca się sprawdzenie dostępności aktualizacji wtyczki u dostawcy i ich szybkie zastosowanie. W międzyczasie warto ograniczyć dostęp do funkcji przesyłania plików dla użytkowników z uprawnieniami Contributor oraz monitorować logi serwera pod kątem nietypowej aktywności związanej z przesyłaniem obrazów. Wdrożenie dodatkowych mechanizmów kontroli dostępu i audytu może pomóc w ograniczeniu ryzyka.