CVE-2024-10855: podatność w wtyczce sirv dla WordPress
Wtyczka sirv do WordPress ma krytyczną lukę umożliwiającą atakującym usuwanie danych i wywołanie odmowy usługi. Zalecane szybkie aktualizacje i monitorowanie.
- CVSS
- 8.1 HIGH
- EPSS
- 40.95%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- sirv
Co wiadomo
Wtyczka sirv do WordPress, służąca do optymalizacji i zmiany rozmiaru obrazów oraz CDN, jest podatna na nieautoryzowaną modyfikację danych prowadzącą do odmowy usługi. Luka wynika z niewystarczającej walidacji parametru nazwy pliku w funkcji sirv_upload_file_by_chunks() we wszystkich wersjach do 7.3.0 włącznie.
Wpływ biznesowy
Atakujący z uprawnieniami co najmniej na poziomie Współpracownika mogą usunąć dowolne wartości opcji w witrynie WordPress, co może spowodować błędy i odmowę usługi dla użytkowników. Taka luka stanowi poważne zagrożenie dla dostępności serwisu i może wpłynąć na reputację oraz operacje biznesowe oparte na stronie.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki sirv i ich wdrożenie. W przypadku braku natychmiastowej poprawki należy ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie wtyczki, aby zminimalizować ryzyko ataku.