Luka wtyczki Envolve dla WordPress umożliwia usuwanie plików językowych

Luka w wtyczce Envolve WordPress umożliwia nieautoryzowane usuwanie plików językowych. Sprawdź zalecenia bezpieczeństwa i działania administracyjne.
CVE-2024-11615CVSS 5.3CMS

Luka wtyczki Envolve dla WordPress umożliwia usuwanie plików językowych

Luka w wtyczce Envolve WordPress umożliwia nieautoryzowane usuwanie plików językowych. Sprawdź zalecenia bezpieczeństwa i działania administracyjne.

CVSS
5.3 MEDIUM
EPSS
29.89%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Envolve dla WordPress w wersjach do 1.0 włącznie posiada lukę pozwalającą na arbitralne usuwanie plików poprzez funkcje zetra_deleteLanguageFile i zetra_deleteFontsFile. Problem wynika z braku odpowiedniej walidacji ścieżek plików przed ich usunięciem, co umożliwia atakującym bez uwierzytelnienia usuwanie plików językowych.

Wpływ biznesowy

Atakujący mogą usuwać pliki językowe wtyczki, co może prowadzić do zakłóceń w działaniu serwisu lub utraty części funkcjonalności. Choć luka nie pozwala na pełne przejęcie kontroli nad systemem, wpływa na stabilność i dostępność witryny opartej na WordPress z zainstalowaną wtyczką Envolve.

Rekomendowane działania administratora

Administratorzy powinni jak najszybciej sprawdzić dostępność aktualizacji wtyczki Envolve i zastosować je, jeśli są dostępne. W przypadku braku łatki zaleca się ograniczenie dostępu do funkcji wtyczki, monitorowanie logów pod kątem podejrzanych działań oraz ograniczenie ekspozycji serwisu. Priorytetem jest szybka weryfikacja i wdrożenie zabezpieczeń minimalizujących ryzyko wykorzystania luki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS