Krytyczna luka wtyczki WordPress File Upload umożliwiająca zdalne wykonanie kodu

Krytyczna luka wtyczki WordPress File Upload umożliwia zdalne wykonanie kodu i usunięcie plików. Zalecane szybkie aktualizacje i monitorowanie.
CVE-2024-11613CVSS 9.8Web

Krytyczna luka wtyczki WordPress File Upload umożliwiająca zdalne wykonanie kodu

Krytyczna luka wtyczki WordPress File Upload umożliwia zdalne wykonanie kodu i usunięcie plików. Zalecane szybkie aktualizacje i monitorowanie.

CVSS
9.8 CRITICAL
EPSS
90.37%
Aktywnie wykorzystywana
brak w KEV
Produkt
wordpress file upload

Co wiadomo

Wtyczka WordPress File Upload do wersji 4.24.15 zawiera krytyczną lukę umożliwiającą zdalne wykonanie kodu, odczyt oraz usunięcie dowolnych plików poprzez niewłaściwe filtrowanie parametru 'source' w pliku 'wfu_file_downloader.php'. Atakujący nie musi być uwierzytelniony, aby wykorzystać tę podatność.

Wpływ biznesowy

Luka o wysokim poziomie ryzyka (CVSS 9.8) może pozwolić atakującym na przejęcie kontroli nad serwerem, co prowadzi do potencjalnych strat danych, przerw w działaniu usług oraz naruszenia bezpieczeństwa infrastruktury IT. Organizacje korzystające z tej wtyczki powinny traktować tę podatność jako priorytetową do zaadresowania.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki WordPress File Upload u dostawcy oraz ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do pliku 'wfu_file_downloader.php', monitorować logi serwera pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki. Priorytetowo należy ocenić ekspozycję serwera i wzmocnić mechanizmy kontroli dostępu.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS