Krytyczna luka wtyczki WordPress User Extra Fields umożliwiająca zdalne wykonanie kodu

Krytyczna luka w wtyczce WordPress User Extra Fields umożliwia nieautoryzowany upload plików i zdalne wykonanie kodu. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-10801CVSS 9.8CMS

Krytyczna luka wtyczki WordPress User Extra Fields umożliwiająca zdalne wykonanie kodu

Krytyczna luka w wtyczce WordPress User Extra Fields umożliwia nieautoryzowany upload plików i zdalne wykonanie kodu. Sprawdź zalecenia bezpieczeństwa.

CVSS
9.8 CRITICAL
EPSS
53.76%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka User Extra Fields dla WordPressa do wersji 16.5 włącznie posiada lukę umożliwiającą nieautoryzowanym atakującym przesyłanie dowolnych plików na serwer poprzez brak walidacji typu pliku w funkcji ajax_manage_file_chunk_upload(). Luka ta może prowadzić do zdalnego wykonania kodu, pod warunkiem, że rejestracja użytkowników jest włączona.

Wpływ biznesowy

Atakujący mogą wykorzystać tę lukę do przesłania złośliwych plików i potencjalnego przejęcia kontroli nad serwerem WordPress. Może to skutkować poważnymi naruszeniami bezpieczeństwa, utratą danych oraz przerwami w działaniu usług. Organizacje korzystające z tej wtyczki powinny traktować tę lukę jako krytyczną i priorytetowo ją zaadresować.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki User Extra Fields i ich wdrożenie. Jeśli aktualizacja nie jest dostępna, należy ograniczyć możliwość rejestracji nowych użytkowników oraz monitorować logi serwera pod kątem podejrzanej aktywności. Dodatkowo warto rozważyć ograniczenie uprawnień do przesyłania plików i stosowanie dodatkowych mechanizmów walidacji po stronie serwera.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS