CVE-2024-0757: Luka wtyczki Insert or Embed Articulate Content dla WordPress umożliwiająca przesyłanie złośliwych plików ZIP
Luka wtyczki Insert or Embed Articulate Content pozwala na przesyłanie złośliwych plików ZIP. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 5.4 MEDIUM
- EPSS
- 57.15%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- insert or embed articulate content
Co wiadomo
Wtyczka Insert or Embed Articulate Content do WordPress w wersjach do 4.3 nieprawidłowo filtruje dozwolone rozszerzenia plików, co pozwala na przesyłanie złośliwego kodu ukrytego w plikach ZIP. Luka ta może zostać wykorzystana do wprowadzenia złośliwego oprogramowania na serwer.
Wpływ biznesowy
Dla operatorów IT i właścicieli infrastruktury korzystających z tej wtyczki istnieje ryzyko kompromitacji serwera poprzez przesłanie i wykonanie złośliwego kodu. Może to prowadzić do nieautoryzowanego dostępu, utraty danych lub zakłóceń w działaniu serwisu opartego na WordPress. Warto ocenić ryzyko i podjąć działania minimalizujące ekspozycję.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć możliwość przesyłania plików ZIP lub innych podejrzanych formatów, monitorować logi serwera pod kątem nietypowej aktywności oraz przeprowadzić audyt bezpieczeństwa wtyczek WordPress. Priorytetowo traktuj aktualizacje i ograniczenia dostępu do funkcji przesyłania plików.