Luka wtyczki wpForo Forum WordPress umożliwiająca usuwanie plików
Wtyczka wpForo Forum do WordPressa ma krytyczną lukę pozwalającą subskrybentom usuwać pliki na serwerze. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 8.8 HIGH
- EPSS
- 36.46%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka wpForo Forum dla WordPressa do wersji 2.4.16 ma lukę pozwalającą na usuwanie dowolnych plików na serwerze przez użytkowników z uprawnieniami subskrybenta i wyższymi. Problem wynika z braku walidacji ścieżek plików, co umożliwia atak typu path traversal w treści postów forum.
Wpływ biznesowy
Atakujący z dostępem subskrybenta mogą usunąć ważne pliki serwera, co może prowadzić do zakłóceń działania serwisu, utraty danych lub eskalacji ataku. Właściciele infrastruktury powinni traktować tę lukę jako poważne zagrożenie dla integralności i dostępności systemu.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki wpForo Forum i ich wdrożenie. W międzyczasie ogranicz uprawnienia użytkowników do minimum oraz monitoruj logi pod kątem podejrzanych działań związanych z usuwaniem plików. Warto również rozważyć tymczasowe ograniczenie możliwości edycji postów przez użytkowników z niższymi uprawnieniami.