Krytyczna luka wtyczki WordPress User Extra Fields umożliwia usuwanie plików

Krytyczna luka w wtyczce WordPress User Extra Fields umożliwia usuwanie plików i zdalne wykonanie kodu. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-11150CVSS 9.8Web

Krytyczna luka wtyczki WordPress User Extra Fields umożliwia usuwanie plików

Krytyczna luka w wtyczce WordPress User Extra Fields umożliwia usuwanie plików i zdalne wykonanie kodu. Sprawdź zalecenia bezpieczeństwa.

CVSS
9.8 CRITICAL
EPSS
68.34%
Aktywnie wykorzystywana
brak w KEV
Produkt
user extra fields

Co wiadomo

Wtyczka User Extra Fields dla WordPressa do wersji 16.6 włącznie posiada krytyczną lukę umożliwiającą nieautoryzowanym atakującym usuwanie dowolnych plików na serwerze poprzez niewystarczającą walidację ścieżek plików. Atak ten może prowadzić do zdalnego wykonania kodu, np. po usunięciu pliku wp-config.php.

Wpływ biznesowy

Luka o wysokim poziomie ryzyka (CVSS 9.8) może skutkować poważnymi naruszeniami bezpieczeństwa serwera hostingowego WordPress, w tym przejęciem kontroli nad systemem. Operatorzy infrastruktury powinni traktować tę podatność jako priorytetową, gdyż umożliwia ona atakującym eskalację uprawnień i potencjalne zakłócenie działania usług.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki User Extra Fields u dostawcy oraz ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do funkcji usuwania plików, monitorować logi serwera pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie wtyczki do czasu załatania luki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS