Krytyczna luka RCE w wtyczce WordPress File Upload (CVE-2024-11635)
Krytyczna luka RCE w wtyczce WordPress File Upload umożliwia zdalne wykonanie kodu. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 9.8 CRITICAL
- EPSS
- 71.11%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- wordpress file upload
Co wiadomo
Wtyczka WordPress File Upload do WordPressa jest podatna na zdalne wykonanie kodu (RCE) we wszystkich wersjach do 4.24.12 włącznie, poprzez parametr cookie 'wfu_ABSPATH'. Luka umożliwia nieautoryzowanym atakującym wykonanie kodu na serwerze.
Wpływ biznesowy
Ta krytyczna luka może pozwolić atakującym na przejęcie kontroli nad serwerem hostingowym WordPress, co zagraża integralności i dostępności serwisu oraz danych. Operatorzy IT powinni traktować tę podatność priorytetowo, ponieważ może prowadzić do poważnych naruszeń bezpieczeństwa i przestojów.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki WordPress File Upload u dostawcy i ich wdrożenie. W międzyczasie warto ograniczyć ekspozycję serwera, monitorować logi pod kątem podejrzanej aktywności oraz przeprowadzić audyt bezpieczeństwa środowiska WordPress.