Krytyczna podatność w wtyczce wpDiscuz dla WordPress (wersje 7.0–7.0.4) umożliwia nieuwierzytelnionym użytkownikom przesyłanie dowolnych plików, w tym skryptów PHP, co prowadzi do zdalnego wykonania kodu (RCE). Podatność otrzymała maksymalny wynik CVSS 10.0, co oznacza pełne zagrożenie dla poufności, integralności i dostępności systemu.
▸ Pokaż oryginał (EN)
A Remote Code Execution vulnerability exists in the gVectors wpDiscuz plugin 7.0 through 7.0.4 for WordPress, which allows unauthenticated users to upload any type of file, including PHP files via the wmuUploadFiles AJAX action.
Podatność wynika z braku odpowiedniej walidacji typów przesyłanych plików w akcji AJAX o nazwie wmuUploadFiles, która jest dostępna bez uwierzytelnienia. Atakujący może wysłać żądanie HTTP zawierające złośliwy plik PHP bezpośrednio do tego endpointu, omijając wszelkie mechanizmy kontroli dostępu. Po przesłaniu pliku na serwer atakujący może wywołać go przez przeglądarkę, uzyskując tym samym możliwość wykonania dowolnych poleceń systemowych w kontekście serwera WWW. Jest to klasyczny przypadek CWE-434 (Unrestricted Upload of File with Dangerous Type).
Atakujący bez żadnego uwierzytelnienia może uzyskać pełną kontrolę nad serwerem WordPress, w tym dostęp do bazy danych, plików konfiguracyjnych oraz możliwość instalacji backdoorów i przeprowadzenia lateral movement w sieci wewnętrznej.
Należy niezwłocznie zaktualizować wtyczkę wpDiscuz do wersji wyższej niż 7.0.4, w której producent załatał opisaną lukę. Zgodnie z referencjami, poprawka została opublikowana przez producenta (Wordfence). Do czasu aktualizacji zaleca się tymczasowe wyłączenie wtyczki lub zablokowanie dostępu do akcji AJAX wmuUploadFiles na poziomie firewalla aplikacyjnego (WAF).
Wtyczka WordPress wpDiscuz autorstwa gVectors w wersjach 7.0 do 7.0.4 włącznie.
Publicznie dostępne są co najmniej trzy exploity typu shell upload oraz exploit RCE opublikowane w serwisie Packet Storm Security, co znacząco obniża próg wejścia dla potencjalnych atakujących. Poprawka bezpieczeństwa została opisana przez Wordfence w lipcu 2020 roku.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:HGvectors Wpdiscuz
APPGvectors7.0 – 7.0.4
Powiązane podatności
SQL Injection w wtyczce WordPress wpDiscuz (getAllSubscriptions)
Authentication bypass w pluginie wpDiscuz dla WordPress (do wersji 7.6.24)
SQL injection w pluginie wpDiscuz dla WordPress (wersje ≤ 5.3.5)
Voltronic Power SNMP Web Pro version 1.1 contains an authentication bypass vulnerability that allows unauthent...
wpDiscuz before 7.6.47 contains an unauthenticated denial of service vulnerability that allows anonymous users...