CVE-2024-10672: luka umożliwiająca usunięcie plików w wtyczce Multiple Page Generator dla WordPress

Luka w wtyczce Multiple Page Generator umożliwia usunięcie plików przez użytkowników z uprawnieniami edytora. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-10672CVSS 2.7Web

CVE-2024-10672: luka umożliwiająca usunięcie plików w wtyczce Multiple Page Generator dla WordPress

Luka w wtyczce Multiple Page Generator umożliwia usunięcie plików przez użytkowników z uprawnieniami edytora. Sprawdź zalecenia bezpieczeństwa.

CVSS
2.7 LOW
EPSS
38.97%
Aktywnie wykorzystywana
brak w KEV
Produkt
multiple page generator

Co wiadomo

Wtyczka Multiple Page Generator (MPG) dla WordPress do wersji 4.0.2 włącznie posiada lukę pozwalającą na arbitralne usunięcie plików z powodu niewystarczającej walidacji ścieżek plików w funkcji mpg_upsert_project_source_block(). Atakujący z uprawnieniami edytora lub wyższymi mogą usunąć ograniczony zestaw plików na serwerze.

Wpływ biznesowy

Luka ta może prowadzić do usunięcia ważnych plików na serwerze, co może zakłócić działanie witryny lub spowodować utratę danych. Choć poziom ryzyka jest niski (CVSS 2.7), organizacje korzystające z tej wtyczki powinny zwrócić uwagę na potencjalne zagrożenia związane z dostępem edytorskim i ograniczyć możliwość nadużyć.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Multiple Page Generator u dostawcy oraz jej instalację. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi serwera pod kątem podejrzanych działań oraz przeprowadzić przegląd plików na serwerze w celu wykrycia ewentualnych nieautoryzowanych zmian.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS