Luka wtyczki Jupiter X Core dla WordPress umożliwia zdalne wykonanie kodu i XSS
Wtyczka Jupiter X Core do WordPress ma poważną lukę umożliwiającą zdalne wykonanie kodu i ataki XSS. Zalecane szybkie aktualizacje i monitorowanie.
- CVSS
- 8.8 HIGH
- EPSS
- 48.48%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Jupiter X Core dla WordPress do wersji 4.14.1 ma lukę pozwalającą uwierzytelnionym użytkownikom na przesyłanie nieautoryzowanych plików, co może prowadzić do zdalnego wykonania kodu lub ataków typu Stored Cross-Site Scripting (XSS). Problem wynika z braku odpowiedniej autoryzacji i niewystarczającej walidacji typów plików.
Wpływ biznesowy
Atakujący z poziomem dostępu subskrybenta lub wyższym mogą przesłać złośliwe pliki, które na serwerach obsługujących pliki .phar jako wykonywalne PHP mogą skutkować przejęciem kontroli nad serwerem. Dodatkowo, przesłanie plików .svg, .dfxp lub .xhtml może prowadzić do ataków XSS, zagrażając bezpieczeństwu użytkowników i integralności witryny.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Jupiter X Core i ich wdrożenie. W międzyczasie ogranicz dostęp do funkcji importu szablonów oraz monitoruj logi serwera pod kątem podejrzanych przesyłanych plików. Warto również zweryfikować konfigurację serwera, aby ograniczyć wykonywanie plików .phar jako PHP oraz stosować dodatkowe mechanizmy walidacji i filtrowania plików przesyłanych przez użytkowników.