Krytyczna luka RCE w wtyczce WordPress File Upload (CVE-2024-11635)

Krytyczna luka RCE w wtyczce WordPress File Upload umożliwia zdalne wykonanie kodu. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2024-11635CVSS 9.8Web

Krytyczna luka RCE w wtyczce WordPress File Upload (CVE-2024-11635)

Krytyczna luka RCE w wtyczce WordPress File Upload umożliwia zdalne wykonanie kodu. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
9.8 CRITICAL
EPSS
71.11%
Aktywnie wykorzystywana
brak w KEV
Produkt
wordpress file upload

Co wiadomo

Wtyczka WordPress File Upload do WordPressa jest podatna na zdalne wykonanie kodu (RCE) we wszystkich wersjach do 4.24.12 włącznie, poprzez parametr cookie 'wfu_ABSPATH'. Luka umożliwia nieautoryzowanym atakującym wykonanie kodu na serwerze.

Wpływ biznesowy

Ta krytyczna luka może pozwolić atakującym na przejęcie kontroli nad serwerem hostingowym WordPress, co zagraża integralności i dostępności serwisu oraz danych. Operatorzy IT powinni traktować tę podatność priorytetowo, ponieważ może prowadzić do poważnych naruszeń bezpieczeństwa i przestojów.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki WordPress File Upload u dostawcy i ich wdrożenie. W międzyczasie warto ograniczyć ekspozycję serwera, monitorować logi pod kątem podejrzanej aktywności oraz przeprowadzić audyt bezpieczeństwa środowiska WordPress.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS