CVE-2024-10672: luka umożliwiająca usunięcie plików w wtyczce Multiple Page Generator dla WordPress
Luka w wtyczce Multiple Page Generator umożliwia usunięcie plików przez użytkowników z uprawnieniami edytora. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 2.7 LOW
- EPSS
- 38.97%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- multiple page generator
Co wiadomo
Wtyczka Multiple Page Generator (MPG) dla WordPress do wersji 4.0.2 włącznie posiada lukę pozwalającą na arbitralne usunięcie plików z powodu niewystarczającej walidacji ścieżek plików w funkcji mpg_upsert_project_source_block(). Atakujący z uprawnieniami edytora lub wyższymi mogą usunąć ograniczony zestaw plików na serwerze.
Wpływ biznesowy
Luka ta może prowadzić do usunięcia ważnych plików na serwerze, co może zakłócić działanie witryny lub spowodować utratę danych. Choć poziom ryzyka jest niski (CVSS 2.7), organizacje korzystające z tej wtyczki powinny zwrócić uwagę na potencjalne zagrożenia związane z dostępem edytorskim i ograniczyć możliwość nadużyć.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Multiple Page Generator u dostawcy oraz jej instalację. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi serwera pod kątem podejrzanych działań oraz przeprowadzić przegląd plików na serwerze w celu wykrycia ewentualnych nieautoryzowanych zmian.