V pluginu WP Photo Album Plus byla zveřejněna vysoce závažná zranitelnost umožňující vzdálené spuštění kódu (RCE). Chyba se nachází ve funkci wppa_image_magick, která nedostatečně ošetřuje název souboru při jeho předání do příkazu ImageMagick spouštěného pomocí PHP funkce exec(). Použití escapeshellcmd() na celý příkaz nezabrání argument injection, protože mezery v názvu souboru mohou být stále interpretovány jako oddělovače argumentů.
Ke zneužití je vyžadován přihlášený uživatel s oprávněním Subscriber nebo vyšším. Úspěšný útok může vést ke spuštění libovolného kódu na serveru a následně k úplnému převzetí WordPress webu. Interakce administrátora není vyžadována. CVSS zranitelnosti je 7,5/10.
Doporučujeme aktualizovat WP Photo Album Plus na aktuální opravenou verzi. U webů, které provozovaly verzi 9.2.09.002 nebo starší a umožňovaly registraci uživatelů, je vhodné prověřit uživatelské účty, serverové logy a podezřelé uploady obrázků. Zvýšenou pozornost je vhodné věnovat webům využívajícím ImageMagick pro zpracování nahrávaných fotografií. V současnosti nejsou v autoritativním CVE záznamu uvedeny důkazy o aktivním zneužívání ani veřejném exploitu.
Zdroj: https://www.wordfence.com/threat-intel/vulnerabilities/id/693c7554-5122-4527-8a9c-aa31ea9623b7
