Krytyczna luka wtyczki Schema & Structured Data for WP & AMP umożliwia nieautoryzowany upload plików
Krytyczna luka w wtyczce Schema & Structured Data for WP & AMP pozwala nieautoryzowanym użytkownikom na przesyłanie dowolnych plików. Zalecana szybka aktualizacja.
- CVSS
- 9.1 CRITICAL
- EPSS
- 43.85%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Schema & Structured Data for WP & AMP w wersjach przed 1.60 nie weryfikuje uprawnień użytkowników ani typu przesyłanych plików w obsłudze AJAX na froncie, co pozwala nieautoryzowanym użytkownikom na przesyłanie dowolnych plików akceptowanych przez bibliotekę mediów WordPressa przez endpointy przeznaczone tylko dla obrazów lub wideo.
Wpływ biznesowy
Luka o krytycznym poziomie zagrożenia (CVSS 9.1) może prowadzić do przesłania złośliwych plików na serwer, co stwarza ryzyko naruszenia integralności i bezpieczeństwa witryny. Operatorzy stron opartych na WordPress powinni traktować tę podatność priorytetowo, gdyż może ona umożliwić ataki takie jak zdalne wykonanie kodu lub eskalację uprawnień.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Schema & Structured Data for WP & AMP i ich instalację. W przypadku braku możliwości natychmiastowej aktualizacji, należy ograniczyć dostęp do endpointów AJAX odpowiedzialnych za upload plików, monitorować logi serwera pod kątem podejrzanych aktywności oraz rozważyć wdrożenie dodatkowych mechanizmów walidacji typów przesyłanych plików.