Luka wtyczki GPX Viewer dla WordPress umożliwiająca tworzenie dowolnych plików

Wtyczka GPX Viewer WordPress do 2.2.9 umożliwia tworzenie dowolnych plików przez subskrybentów, co może prowadzić do zdalnego wykonania kodu.
CVE-2024-10629CVSS 8.8Web

Luka wtyczki GPX Viewer dla WordPress umożliwiająca tworzenie dowolnych plików

Wtyczka GPX Viewer WordPress do 2.2.9 umożliwia tworzenie dowolnych plików przez subskrybentów, co może prowadzić do zdalnego wykonania kodu.

CVSS
8.8 HIGH
EPSS
73.6%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka GPX Viewer dla WordPress do wersji 2.2.9 zawiera lukę pozwalającą uwierzytelnionym użytkownikom z uprawnieniami subskrybenta i wyższymi na tworzenie dowolnych plików na serwerze. Brak odpowiedniej weryfikacji uprawnień i typów plików w funkcji gpxv_file_upload() może prowadzić do zdalnego wykonania kodu.

Wpływ biznesowy

Atakujący z dostępem subskrybenta mogą wykorzystać tę lukę do umieszczenia złośliwych plików na serwerze, co może skutkować przejęciem kontroli nad stroną lub serwerem. Zagrożenie to jest szczególnie istotne dla firm korzystających z WordPress i wtyczki GPX Viewer, gdyż może prowadzić do poważnych naruszeń bezpieczeństwa i utraty danych.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki GPX Viewer u jej dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi serwera pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki, jeśli to możliwe. Priorytetem jest szybka reakcja na potencjalne próby wykorzystania luki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS