Krytyczna luka wtyczki Envolve dla WordPress umożliwiająca zdalne wykonanie kodu

Wtyczka Envolve WordPress do 1.0 umożliwia nieautoryzowany upload plików, grożąc zdalnym wykonaniem kodu. Zalecane szybkie aktualizacje i monitorowanie.
CVE-2024-11617CVSS 9.8CMS

Krytyczna luka wtyczki Envolve dla WordPress umożliwiająca zdalne wykonanie kodu

Wtyczka Envolve WordPress do 1.0 umożliwia nieautoryzowany upload plików, grożąc zdalnym wykonaniem kodu. Zalecane szybkie aktualizacje i monitorowanie.

CVSS
9.8 CRITICAL
EPSS
63.68%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Envolve dla WordPress do wersji 1.0 zawiera lukę umożliwiającą nieautoryzowanym atakującym przesyłanie dowolnych plików na serwer poprzez brak walidacji typów plików w funkcjach 'zetra_languageUpload' i 'zetra_fontsUpload'. Może to prowadzić do zdalnego wykonania kodu na serwerze.

Wpływ biznesowy

Luka o wysokim poziomie krytyczności (CVSS 9.8) stwarza poważne zagrożenie dla bezpieczeństwa stron opartych na WordPress z zainstalowaną wtyczką Envolve. Atakujący mogą przejąć kontrolę nad serwerem, co może skutkować utratą danych, defacementem strony lub wykorzystaniem zasobów do dalszych ataków. Operatorzy powinni traktować tę lukę jako priorytetową do zaadresowania.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Envolve u dostawcy oraz jej instalację. W międzyczasie warto ograniczyć możliwość przesyłania plików przez nieautoryzowanych użytkowników, monitorować logi serwera pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie funkcji uploadu w wtyczce. Priorytetowo należy ocenić ekspozycję serwisu i wdrożyć odpowiednie środki ochronne.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS