Luka wtyczki WebinarPress dla WordPress umożliwia tworzenie dowolnych plików

Wtyczka WebinarPress dla WordPress ma krytyczną lukę pozwalającą na tworzenie dowolnych plików i zdalne wykonanie kodu. Sprawdź aktualizacje i zabezpiecz system.
CVE-2024-11270CVSS 8.8Web

Luka wtyczki WebinarPress dla WordPress umożliwia tworzenie dowolnych plików

Wtyczka WebinarPress dla WordPress ma krytyczną lukę pozwalającą na tworzenie dowolnych plików i zdalne wykonanie kodu. Sprawdź aktualizacje i zabezpiecz system.

CVSS
8.8 HIGH
EPSS
56.32%
Aktywnie wykorzystywana
brak w KEV
Produkt
webinarpress

Co wiadomo

Wtyczka WebinarPress dla WordPress do wersji 1.33.24 posiada lukę pozwalającą uwierzytelnionym użytkownikom z uprawnieniami subskrybenta na tworzenie dowolnych plików poprzez brak odpowiednich kontroli dostępu i walidacji typów plików. Może to prowadzić do zdalnego wykonania kodu.

Wpływ biznesowy

Atakujący z kontem subskrybenta lub wyższym mogą wykorzystać tę lukę do wgrania i wykonania złośliwego kodu na serwerze, co zagraża integralności i dostępności usług. Może to skutkować poważnymi naruszeniami bezpieczeństwa oraz utratą danych lub kontroli nad infrastrukturą WordPress.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WebinarPress i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp użytkowników do minimum, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie funkcji synchronizacji obrazów. Priorytetowo traktuj przegląd uprawnień użytkowników i zabezpieczenie środowiska WordPress.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS