CVE-2024-1205: luka wtyczki wemanage umożliwiająca przesyłanie dowolnych plików

Wtyczka wemanage dla WordPress ma lukę pozwalającą na przesyłanie dowolnych plików, co może prowadzić do zdalnego wykonania kodu. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-1205CVSS 8.8Web

CVE-2024-1205: luka wtyczki wemanage umożliwiająca przesyłanie dowolnych plików

Wtyczka wemanage dla WordPress ma lukę pozwalającą na przesyłanie dowolnych plików, co może prowadzić do zdalnego wykonania kodu. Sprawdź zalecenia bezpieczeństwa.

CVSS
8.8 HIGH
EPSS
67.09%
Aktywnie wykorzystywana
brak w KEV
Produkt
wemanage

Co wiadomo

Wtyczka Management App for WooCommerce – Order notifications, Order management, Lead management, Uptime Monitoring dla WordPress do wersji 1.2.2 zawiera lukę umożliwiającą uwierzytelnionym użytkownikom z poziomem subskrybenta lub wyższym przesyłanie dowolnych plików na serwer. Brak walidacji typu pliku w funkcji nouvello_upload_csv_file może prowadzić do zdalnego wykonania kodu.

Wpływ biznesowy

Luka ta stanowi poważne zagrożenie dla bezpieczeństwa serwerów hostujących WordPress z tą wtyczką, gdyż atakujący mogą przesłać i uruchomić złośliwy kod, co może skutkować przejęciem kontroli nad systemem. Operatorzy IT powinni traktować tę podatność jako wysokiego ryzyka i priorytetowo podejść do jej eliminacji, aby zapobiec potencjalnym incydentom bezpieczeństwa.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki wemanage i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp użytkowników do minimum, monitorować logi serwera pod kątem podejrzanych aktywności oraz rozważyć tymczasowe wyłączenie funkcji przesyłania plików. Warto również przeprowadzić przegląd uprawnień użytkowników i stosować zasady minimalnych uprawnień.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS